Шахраї маскуються під роботодавців: CERT-UA попередила про нову атаку на українців під час пошуку роботи
Українських ІТ-фахівців атакують через фейкові вакансії та співбесіди. Зловмисники знаходять потенційних жертв на сайтах пошуку роботи, видають себе за представників відомих компаній, а потім переконують встановити небезпечне програмне забезпечення.
Про нову схему попередила Національна команда реагування на кіберінциденти CERT-UA.
За даними фахівців, атаки тривають щонайменше з травня 2026 року.
Як хакери знаходять жертв через вакансії
Цього разу кіберзлочинці полюють передусім на системних адміністраторів та інших ІТ-фахівців.
Спочатку вони вивчають резюме потенційної жертви на сайтах пошуку роботи. Після цього з нею зв’язуються нібито представники ІТ-компанії.
Для комунікації можуть використовувати:
- онлайн-чат на сайті пошуку роботи;
- Telegram;
- Zoom;
- електронну пошту.
Зловмисники навіть проводять фальшиві співбесіди, щоб їхня схема виглядала максимально правдоподібно.
Хакери маскуються під реальні компанії
За інформацією CERT-UA, зловмисники можуть представлятися співробітниками ІТ-компанії, зокрема використовувати назву ATLAS Business Group.
Підписуйтеся на наші соцмережі
Водночас електронні листи можуть надходити з адрес, які імітують один із регіональних офісів міжнародної ІТ-компанії Sopra Steria.
Таким чином, звичайна перевірка назви роботодавця може не допомогти — схема розрахована на те, щоб людина повірила у справжність вакансії та процесу найму.
Найнебезпечніший момент — «технічне завдання»
Після спілкування з кандидатом зловмисники надсилають йому додаткові інструкції нібито для технічного інтерв’ю.
Саме на цьому етапі жертву намагаються переконати встановити спеціальний VPN-клієнт.
Проблема в тому, що програмне забезпечення є небезпечним.
Після його встановлення пристрій може бути скомпрометований, а зловмисники отримують можливість продовжити атаку.
Тобто схема виглядає максимально буденно:
- вакансія;
- співбесіда;
- технічне завдання;
- встановлення VPN;
- зараження пристрою.
Хто стоїть за атакою
CERT-UA пов’язує активність із кластером кіберзагроз UAC-0145, субкластером UAC-0002, який також відомий як Sandworm, APT44 та Seashell Blizzard.
Йдеться про угруповання, активність якого українські фахівці з кібербезпеки пов’язують із російськими кіберопераціями.
Цього разу зловмисники використовують не класичний фішинговий лист із підозрілим посиланням, а значно більш переконливу соціальну інженерію.
Вони спочатку вивчають професійний профіль людини, а потім будують атаку навколо реальної мети — пошуку роботи.
Чому ця схема особливо небезпечна
Ключова проблема полягає в тому, що жертва сама може встановити шкідливе програмне забезпечення.
Людина не отримує повідомлення на кшталт «натисніть на підозріле посилання». Навпаки, вона думає, що проходить звичайний етап відбору на роботу.
Для ІТ-фахівця прохання встановити VPN, додатковий клієнт або інший інструмент під час технічної співбесіди може навіть не виглядати незвично.
Саме на цьому й побудована атака.
Як захиститися під час пошуку роботи
CERT-UA рекомендує бути особливо уважними до програмного забезпечення, яке пропонують встановити потенційні роботодавці.
Перед встановленням будь-якого VPN-клієнта або іншої програми варто:
- перевірити компанію та вакансію через її офіційний сайт;
- перевірити адресу електронної пошти відправника;
- не встановлювати програми за інструкцією з неперевіреного листа;
- не використовувати робочий або основний комп’ютер для сумнівних тестових завдань;
- перевіряти домен сайту, з якого завантажується програмне забезпечення;
- насторожитися, якщо роботодавець наполягає на встановленні незнайомого VPN або іншого клієнта.
Особливо уважними варто бути ІТ-фахівцям, системним адміністраторам та розробникам, чиї резюме містять багато технічної інформації.