Британец уволился с работы, сообщил об этом в LinkedIn и через какое-то время получил звонок: рекрутер нашёл для него вакансию. Дальше как обычно — видеособеседование, потом техническое задание с инструкцией в Google-таблице. По сообщению BBC World Service от 4 сентября 2026 года, через несколько часов после того, как кандидат выполнил задание, с его криптокошельков сняли 18 000 фунтов — всё, что было накоплено.
Ни один шаг в этой цепочке не выглядит подозрительно, пока происходит. В этом и замысел. Старые схемы с трудоустройством выдавали себя ошибками в тексте и вложением, которого никто не просил. Нынешние разыгрывают полный процесс найма, потому что процесс найма — самый надёжный способ заставить осторожного человека запустить чужой код на собственном ноутбуке.
Как выглядит схема
Microsoft Defender Experts в отчёте от 11 марта 2026 года описывают кампанию Contagious Interview — социальную инженерию, которая живёт как минимум с декабря 2022 года. Злоумышленники представляются рекрутерами криптоторговых фирм или компаний с решениями на базе ИИ. Дальше идут обычные этапы: знакомство, технические обсуждения, задания, напоминания.
Полезная нагрузка приходит на задании. Жертву просят клонировать и запустить NPM-пакет, размещённый на GitHub, GitLab или Bitbucket. Два варианта доставляют то же самое другими путями: либо на поддельном сайте «собеседования» всплывает техническая ошибка и предлагается вставить команду в терминал, либо ловушка ждёт внутри Visual Studio Code — при открытии пакета редактор предложит доверять автору репозитория и после согласия выполнит конфигурационный файл задач из самого репозитория.
Почему этап с тестовым заданием работает так хорошо
Потому что это единственная часть найма, где запуск чужого кода — условие задачи, а не тревожный признак. Всё остальное закрывается браузером и камерой. И человек, которого два года подгоняли отвечать быстро, пока вакансия не ушла, не в том настроении, чтобы спорить с рекрутером о гигиене репозиториев.
Microsoft называет это давление прямо: злоумышленники используют доверие соискателей к процессу найма в периоды высокой мотивации и нехватки времени, снижая подозрительность и сопротивление.
Остальное делает рынок. По данным LinkedIn про «Scam Gap», молодые специалисты сильнее всех подвержены мошенничеству, и почти треть — 32% — признаются, что игнорировали красные флаги из-за конкурентного рынка труда. Это замер поведения при дефиците предложений, а не оценка распространённости атак.
Что забирают
Учётные данные. Документы и переписку из машины не выгребают — вытаскивают токены API, облачные креды, ключи подписи, криптокошельки и артефакты менеджера паролей. Ноутбук важен тем, до чего он дотягивается: для разработчика это система контроля версий, сборочные пайплайны и облачные консоли, а на том же диске обычно живёт менеджер паролей.
Поэтому ущерб приходит так быстро. В случае, о котором подробно рассказала BBC, кандидат доделал задание, лёг спать и проснулся с пустыми онлайн-кошельками. Никакой медленной разведки, которую можно заметить, нет. Один описанный случай — иллюстрация, а не статистика: ни Microsoft, ни BBC не дают цифр о том, насколько это распространено.
Признаки, которые приходят раньше кода
Самый сильный — установщик. Malwarebytes в репортаже BBC приводит приманки уровня «завершите собеседование, установив приложение Indeed». У Indeed есть постоянное правило на этот счёт: собеседование на их платформе целиком проходит в браузере и никогда не требует скачивать отдельное приложение, и любое сообщение с просьбой установить приложение для участия — нелегитимно. Оговорка: серьёзные работодатели иногда используют оценочные платформы со своим софтом, так что это повод замедлиться, а не универсальный закон. Плохая форма — установщик, присланный рекрутером в личной переписке, тогда как собственный карьерный портал компании мог бы отдать его сам.
Второй признак — суета, которая ничего не объясняет. В рекомендациях Microsoft по этой кампании перечислено то, что исследователи видят постоянно: короткие ссылки на файлохостинги, только что созданные репозитории и аккаунты, просьбы отключить защиту или доверять неизвестному автору. Настоящей инженерной команде незачем заворачивать тестовое задание через сокращатель ссылок. Туда же перенос разговора с площадки, где он начался, — в мессенджер или на личную почту: сама по себе смена канала не приговор, но компанию и вакансию после неё проверяйте по независимому каналу — сайт работодателя, телефон из реестра, письмо на корпоративный домен.
В чём выполнять тестовое задание
В том, что можно выбросить целиком. Microsoft в рекомендациях по защите советует организациям давать разработчикам отдельную изолированную среду для тестовых заданий — например, одноразовую виртуальную машину, без доступа к продакшн-кредам и внутренним репозиториям. Совет написан для служб безопасности, которые прикрывают штатных сотрудников. К кандидату на личном ноутбуке, у которого никакой службы безопасности нет, он подходит без единой правки.
| Среда | Что с изоляцией | От чего не спасёт | Для чего годится |
|---|---|---|---|
| Личный рабочий ноутбук | Изоляции нет | Ни от чего: токены, менеджер паролей и кошельки в зоне доступа | Не годится там, где нужно запускать чужой код |
| Контейнер | Общее ядро с хостом, обычно смонтированный рабочий каталог, сеть хоста | От инфостилера, который читает креды и отправляет их на удалённый сервер | Как аккуратность, но не как защита |
| Одноразовая виртуальная машина | Отдельная система: ни кредов, ни залогиненного менеджера паролей, ни кошелька на диске | Почти ни от чего, если внутри не логиниться в свои аккаунты | Любое тестовое и take-home |
Читать конфиг задач и install/postinstall-скрипты перед открытием репозитория в VS Code всё равно стоит: редактор предложит доверять автору и запустить этот файл. Только это первый проход, а не проверка на чистоту. Payload в этой кампании обычно обфусцирован внутри обычного на вид кода или подтягивается через зависимость, так что опрятный файл манифеста не гарантирует ничего. Защищает изоляция.
Что переоценено
Проверка профиля рекрутера и поиск небрежностей в переписке. Делать это всё ещё стоит, и ни то, ни другое не поймало бы случай, о котором писала BBC.
Жертву провели через то, что выглядело как настоящее собеседование: настоящие страницы Google, настоящий вход через аккаунт Google, а установщик был подписан цифровой подписью, как любое легитимное приложение. — Juxhin D Brigjaj, глава Have I Been Squatted
Цифровая подпись означает, что кто-то купил сертификат. Ухоженный профиль означает, что кто-то потратил вечер. Встречу с грамотным атакующим переживает только оценка самого запроса. Полезный вопрос: понадобилось бы легитимному работодателю, чтобы вы запустили именно это именно на этой машине? Для тестового ответ известен до первого клика.
Плейбук
- Отказывайтесь от любого установщика, который приходит от рекрутера, а не из карьерной системы компании. Скажите, что готовы сделать задание в браузере или в своей среде.
- Каждое тестовое — в одноразовой виртуальной машине, без менеджера паролей, облачных кредов и кошелька на диске.
- Прочитайте task-конфиг и скрипты установки до того, как открывать репозиторий в VS Code.
- «Вставьте эту команду, чтобы исправить ошибку» — конец разговора. Поддельная ошибка, которая лечится только вставкой команды, и есть атака.
- Проверяйте компанию и вакансию по каналу, который дали не вы и не рекрутер, а работодатель.
Если вы уже что-то запустили
Считайте это компрометацией. Меняйте пароли и токены с другого устройства, выводите средства из кошельков, отзывайте сессии в системах контроля версий и облачных консолях. Порядок такой: сначала кошельки и почта, потом всё остальное.
Неприятная часть в том, что атака растёт вместе с качеством найма. Чем быстрее отвечает рекрутер, чем удобнее назначено собеседование, чем реалистичнее тестовое задание, тем убедительнее выглядит подделка. Момент, когда кандидата просят что-то сделать на своей машине, из воронки не убрать. Значит, граница проходит по кандидату, и она меньше, чем кажется: ни одному настоящему работодателю не нужно, чтобы вы выполняли незнакомый код на личном ноутбуке, а просьба запустить его в другом месте ничего не стоит. Выполняйте задание там, где результат можно удалить целиком.
Комментарии (0)
Войдите, чтобы комментировать.
Пока нет комментариев. Будьте первым.