Шахраї маскуються під роботодавців: CERT-UA попередила про нову атаку на українців під час пошуку роботи

4 хвилин читання

Українських ІТ-фахівців атакують через фейкові вакансії та співбесіди. Зловмисники знаходять потенційних жертв на сайтах пошуку роботи, видають себе за представників відомих компаній, а потім переконують встановити небезпечне програмне забезпечення.

Про нову схему попередила Національна команда реагування на кіберінциденти CERT-UA.

CERT-UA попередила про нову атаку на українців під час пошуку роботи

За даними фахівців, атаки тривають щонайменше з травня 2026 року.

Читайте також: Федеральні прокурори США висунули звинувачення 17 громадянам Ірану, яких пов'язують із масштабною хакерською кампанією на замовлення, пише Defense One. 

Як хакери знаходять жертв через вакансії

Цього разу кіберзлочинці полюють передусім на системних адміністраторів та інших ІТ-фахівців.

Спочатку вони вивчають резюме потенційної жертви на сайтах пошуку роботи. Після цього з нею зв’язуються нібито представники ІТ-компанії.

Для комунікації можуть використовувати:

  • онлайн-чат на сайті пошуку роботи;
  • Telegram;
  • Zoom;
  • електронну пошту.

Зловмисники навіть проводять фальшиві співбесіди, щоб їхня схема виглядала максимально правдоподібно.

Хакери маскуються під реальні компанії

За інформацією CERT-UA, зловмисники можуть представлятися співробітниками ІТ-компанії, зокрема використовувати назву ATLAS Business Group.

Підписуйтеся на наші соцмережі

Водночас електронні листи можуть надходити з адрес, які імітують один із регіональних офісів міжнародної ІТ-компанії Sopra Steria.

Таким чином, звичайна перевірка назви роботодавця може не допомогти — схема розрахована на те, щоб людина повірила у справжність вакансії та процесу найму.

Найнебезпечніший момент — «технічне завдання»

Після спілкування з кандидатом зловмисники надсилають йому додаткові інструкції нібито для технічного інтерв’ю.

Саме на цьому етапі жертву намагаються переконати встановити спеціальний VPN-клієнт.

Проблема в тому, що програмне забезпечення є небезпечним.

Після його встановлення пристрій може бути скомпрометований, а зловмисники отримують можливість продовжити атаку.

Тобто схема виглядає максимально буденно:

  • вакансія;
  • співбесіда;
  • технічне завдання;
  • встановлення VPN;
  • зараження пристрою.

Хто стоїть за атакою

CERT-UA пов’язує активність із кластером кіберзагроз UAC-0145, субкластером UAC-0002, який також відомий як Sandworm, APT44 та Seashell Blizzard.

Йдеться про угруповання, активність якого українські фахівці з кібербезпеки пов’язують із російськими кіберопераціями.

Цього разу зловмисники використовують не класичний фішинговий лист із підозрілим посиланням, а значно більш переконливу соціальну інженерію.

Вони спочатку вивчають професійний профіль людини, а потім будують атаку навколо реальної мети — пошуку роботи.

Чому ця схема особливо небезпечна

Ключова проблема полягає в тому, що жертва сама може встановити шкідливе програмне забезпечення.

Людина не отримує повідомлення на кшталт «натисніть на підозріле посилання». Навпаки, вона думає, що проходить звичайний етап відбору на роботу.

Для ІТ-фахівця прохання встановити VPN, додатковий клієнт або інший інструмент під час технічної співбесіди може навіть не виглядати незвично.

Саме на цьому й побудована атака.

Як захиститися під час пошуку роботи

CERT-UA рекомендує бути особливо уважними до програмного забезпечення, яке пропонують встановити потенційні роботодавці.

Перед встановленням будь-якого VPN-клієнта або іншої програми варто:

  • перевірити компанію та вакансію через її офіційний сайт;
  • перевірити адресу електронної пошти відправника;
  • не встановлювати програми за інструкцією з неперевіреного листа;
  • не використовувати робочий або основний комп’ютер для сумнівних тестових завдань;
  • перевіряти домен сайту, з якого завантажується програмне забезпечення;
  • насторожитися, якщо роботодавець наполягає на встановленні незнайомого VPN або іншого клієнта.

Особливо уважними варто бути ІТ-фахівцям, системним адміністраторам та розробникам, чиї резюме містять багато технічної інформації.