Шахраї маскуються під роботодавців: CERT-UA попередила про нову атаку на українців під час пошуку роботи

4 хвилин читання

Українських ІТ-фахівців атакують через фейкові вакансії та співбесіди. Зловмисники знаходять потенційних жертв на сайтах пошуку роботи, видають себе за представників відомих компаній, а потім переконують встановити небезпечне програмне забезпечення.

Про нову схему попередила Національна команда реагування на кіберінциденти CERT-UA.

CERT-UA попередила про нову атаку на українців під час пошуку роботи

За даними фахівців, атаки тривають щонайменше з травня 2026 року.

Читайте також: Одна робоча нарада в Zoom могла коштувати компанії всіх даних, а від жертви навіть не вимагалось кліку. Дослідники з кібербезпеки знайшли у Zoom Workspace для Windows, Mac, iOS, Android і Linux серйозну вразливість, через яку зловмисник міг захопити чужий пристрій прямо під час дзвінка. Про це пише Engadget із посиланням на звіт компанії A Security.

Як хакери знаходять жертв через вакансії

Цього разу кіберзлочинці полюють передусім на системних адміністраторів та інших ІТ-фахівців.

Спочатку вони вивчають резюме потенційної жертви на сайтах пошуку роботи. Після цього з нею зв’язуються нібито представники ІТ-компанії.

Для комунікації можуть використовувати:

  • онлайн-чат на сайті пошуку роботи;
  • Telegram;
  • Zoom;
  • електронну пошту.

Зловмисники навіть проводять фальшиві співбесіди, щоб їхня схема виглядала максимально правдоподібно.

Хакери маскуються під реальні компанії

За інформацією CERT-UA, зловмисники можуть представлятися співробітниками ІТ-компанії, зокрема використовувати назву ATLAS Business Group.

Підписуйтеся на наші соцмережі

Водночас електронні листи можуть надходити з адрес, які імітують один із регіональних офісів міжнародної ІТ-компанії Sopra Steria.

Таким чином, звичайна перевірка назви роботодавця може не допомогти — схема розрахована на те, щоб людина повірила у справжність вакансії та процесу найму.

Найнебезпечніший момент — «технічне завдання»

Після спілкування з кандидатом зловмисники надсилають йому додаткові інструкції нібито для технічного інтерв’ю.

Саме на цьому етапі жертву намагаються переконати встановити спеціальний VPN-клієнт.

Проблема в тому, що програмне забезпечення є небезпечним.

Після його встановлення пристрій може бути скомпрометований, а зловмисники отримують можливість продовжити атаку.

Тобто схема виглядає максимально буденно:

  • вакансія;
  • співбесіда;
  • технічне завдання;
  • встановлення VPN;
  • зараження пристрою.

Хто стоїть за атакою

CERT-UA пов’язує активність із кластером кіберзагроз UAC-0145, субкластером UAC-0002, який також відомий як Sandworm, APT44 та Seashell Blizzard.

Йдеться про угруповання, активність якого українські фахівці з кібербезпеки пов’язують із російськими кіберопераціями.

Цього разу зловмисники використовують не класичний фішинговий лист із підозрілим посиланням, а значно більш переконливу соціальну інженерію.

Вони спочатку вивчають професійний профіль людини, а потім будують атаку навколо реальної мети — пошуку роботи.

Чому ця схема особливо небезпечна

Ключова проблема полягає в тому, що жертва сама може встановити шкідливе програмне забезпечення.

Людина не отримує повідомлення на кшталт «натисніть на підозріле посилання». Навпаки, вона думає, що проходить звичайний етап відбору на роботу.

Для ІТ-фахівця прохання встановити VPN, додатковий клієнт або інший інструмент під час технічної співбесіди може навіть не виглядати незвично.

Саме на цьому й побудована атака.

Як захиститися під час пошуку роботи

CERT-UA рекомендує бути особливо уважними до програмного забезпечення, яке пропонують встановити потенційні роботодавці.

Перед встановленням будь-якого VPN-клієнта або іншої програми варто:

  • перевірити компанію та вакансію через її офіційний сайт;
  • перевірити адресу електронної пошти відправника;
  • не встановлювати програми за інструкцією з неперевіреного листа;
  • не використовувати робочий або основний комп’ютер для сумнівних тестових завдань;
  • перевіряти домен сайту, з якого завантажується програмне забезпечення;
  • насторожитися, якщо роботодавець наполягає на встановленні незнайомого VPN або іншого клієнта.

Особливо уважними варто бути ІТ-фахівцям, системним адміністраторам та розробникам, чиї резюме містять багато технічної інформації.