Слогер Создать блог
Карьера

Разбор: фейковое собеседование с тестовым заданием — как оно ставит малварь и что делать

Схема Contagious Interview разыгрывает полноценный найм, чтобы заставить кандидата запустить чужой код на личном ноутбуке. Разбираем, где проходит граница и как её поставить самому.

Британец уволился с работы, сообщил об этом в LinkedIn и через какое-то время получил звонок: рекрутер нашёл для него вакансию. Дальше как обычно — видеособеседование, потом техническое задание с инструкцией в Google-таблице. По сообщению BBC World Service от 4 сентября 2026 года, через несколько часов после того, как кандидат выполнил задание, с его криптокошельков сняли 18 000 фунтов — всё, что было накоплено.

Ни один шаг в этой цепочке не выглядит подозрительно, пока происходит. В этом и замысел. Старые схемы с трудоустройством выдавали себя ошибками в тексте и вложением, которого никто не просил. Нынешние разыгрывают полный процесс найма, потому что процесс найма — самый надёжный способ заставить осторожного человека запустить чужой код на собственном ноутбуке.

Как выглядит схема

Microsoft Defender Experts в отчёте от 11 марта 2026 года описывают кампанию Contagious Interview — социальную инженерию, которая живёт как минимум с декабря 2022 года. Злоумышленники представляются рекрутерами криптоторговых фирм или компаний с решениями на базе ИИ. Дальше идут обычные этапы: знакомство, технические обсуждения, задания, напоминания.

Полезная нагрузка приходит на задании. Жертву просят клонировать и запустить NPM-пакет, размещённый на GitHub, GitLab или Bitbucket. Два варианта доставляют то же самое другими путями: либо на поддельном сайте «собеседования» всплывает техническая ошибка и предлагается вставить команду в терминал, либо ловушка ждёт внутри Visual Studio Code — при открытии пакета редактор предложит доверять автору репозитория и после согласия выполнит конфигурационный файл задач из самого репозитория.

Почему этап с тестовым заданием работает так хорошо

Потому что это единственная часть найма, где запуск чужого кода — условие задачи, а не тревожный признак. Всё остальное закрывается браузером и камерой. И человек, которого два года подгоняли отвечать быстро, пока вакансия не ушла, не в том настроении, чтобы спорить с рекрутером о гигиене репозиториев.

Microsoft называет это давление прямо: злоумышленники используют доверие соискателей к процессу найма в периоды высокой мотивации и нехватки времени, снижая подозрительность и сопротивление.

Остальное делает рынок. По данным LinkedIn про «Scam Gap», молодые специалисты сильнее всех подвержены мошенничеству, и почти треть — 32% — признаются, что игнорировали красные флаги из-за конкурентного рынка труда. Это замер поведения при дефиците предложений, а не оценка распространённости атак.

Что забирают

Учётные данные. Документы и переписку из машины не выгребают — вытаскивают токены API, облачные креды, ключи подписи, криптокошельки и артефакты менеджера паролей. Ноутбук важен тем, до чего он дотягивается: для разработчика это система контроля версий, сборочные пайплайны и облачные консоли, а на том же диске обычно живёт менеджер паролей.

Поэтому ущерб приходит так быстро. В случае, о котором подробно рассказала BBC, кандидат доделал задание, лёг спать и проснулся с пустыми онлайн-кошельками. Никакой медленной разведки, которую можно заметить, нет. Один описанный случай — иллюстрация, а не статистика: ни Microsoft, ни BBC не дают цифр о том, насколько это распространено.

Признаки, которые приходят раньше кода

Самый сильный — установщик. Malwarebytes в репортаже BBC приводит приманки уровня «завершите собеседование, установив приложение Indeed». У Indeed есть постоянное правило на этот счёт: собеседование на их платформе целиком проходит в браузере и никогда не требует скачивать отдельное приложение, и любое сообщение с просьбой установить приложение для участия — нелегитимно. Оговорка: серьёзные работодатели иногда используют оценочные платформы со своим софтом, так что это повод замедлиться, а не универсальный закон. Плохая форма — установщик, присланный рекрутером в личной переписке, тогда как собственный карьерный портал компании мог бы отдать его сам.

Второй признак — суета, которая ничего не объясняет. В рекомендациях Microsoft по этой кампании перечислено то, что исследователи видят постоянно: короткие ссылки на файлохостинги, только что созданные репозитории и аккаунты, просьбы отключить защиту или доверять неизвестному автору. Настоящей инженерной команде незачем заворачивать тестовое задание через сокращатель ссылок. Туда же перенос разговора с площадки, где он начался, — в мессенджер или на личную почту: сама по себе смена канала не приговор, но компанию и вакансию после неё проверяйте по независимому каналу — сайт работодателя, телефон из реестра, письмо на корпоративный домен.

В чём выполнять тестовое задание

В том, что можно выбросить целиком. Microsoft в рекомендациях по защите советует организациям давать разработчикам отдельную изолированную среду для тестовых заданий — например, одноразовую виртуальную машину, без доступа к продакшн-кредам и внутренним репозиториям. Совет написан для служб безопасности, которые прикрывают штатных сотрудников. К кандидату на личном ноутбуке, у которого никакой службы безопасности нет, он подходит без единой правки.

СредаЧто с изоляциейОт чего не спасётДля чего годится
Личный рабочий ноутбукИзоляции нетНи от чего: токены, менеджер паролей и кошельки в зоне доступаНе годится там, где нужно запускать чужой код
КонтейнерОбщее ядро с хостом, обычно смонтированный рабочий каталог, сеть хостаОт инфостилера, который читает креды и отправляет их на удалённый серверКак аккуратность, но не как защита
Одноразовая виртуальная машинаОтдельная система: ни кредов, ни залогиненного менеджера паролей, ни кошелька на дискеПочти ни от чего, если внутри не логиниться в свои аккаунтыЛюбое тестовое и take-home

Читать конфиг задач и install/postinstall-скрипты перед открытием репозитория в VS Code всё равно стоит: редактор предложит доверять автору и запустить этот файл. Только это первый проход, а не проверка на чистоту. Payload в этой кампании обычно обфусцирован внутри обычного на вид кода или подтягивается через зависимость, так что опрятный файл манифеста не гарантирует ничего. Защищает изоляция.

Что переоценено

Проверка профиля рекрутера и поиск небрежностей в переписке. Делать это всё ещё стоит, и ни то, ни другое не поймало бы случай, о котором писала BBC.

Жертву провели через то, что выглядело как настоящее собеседование: настоящие страницы Google, настоящий вход через аккаунт Google, а установщик был подписан цифровой подписью, как любое легитимное приложение. — Juxhin D Brigjaj, глава Have I Been Squatted

Цифровая подпись означает, что кто-то купил сертификат. Ухоженный профиль означает, что кто-то потратил вечер. Встречу с грамотным атакующим переживает только оценка самого запроса. Полезный вопрос: понадобилось бы легитимному работодателю, чтобы вы запустили именно это именно на этой машине? Для тестового ответ известен до первого клика.

Плейбук

  1. Отказывайтесь от любого установщика, который приходит от рекрутера, а не из карьерной системы компании. Скажите, что готовы сделать задание в браузере или в своей среде.
  2. Каждое тестовое — в одноразовой виртуальной машине, без менеджера паролей, облачных кредов и кошелька на диске.
  3. Прочитайте task-конфиг и скрипты установки до того, как открывать репозиторий в VS Code.
  4. «Вставьте эту команду, чтобы исправить ошибку» — конец разговора. Поддельная ошибка, которая лечится только вставкой команды, и есть атака.
  5. Проверяйте компанию и вакансию по каналу, который дали не вы и не рекрутер, а работодатель.

Если вы уже что-то запустили

Считайте это компрометацией. Меняйте пароли и токены с другого устройства, выводите средства из кошельков, отзывайте сессии в системах контроля версий и облачных консолях. Порядок такой: сначала кошельки и почта, потом всё остальное.

Неприятная часть в том, что атака растёт вместе с качеством найма. Чем быстрее отвечает рекрутер, чем удобнее назначено собеседование, чем реалистичнее тестовое задание, тем убедительнее выглядит подделка. Момент, когда кандидата просят что-то сделать на своей машине, из воронки не убрать. Значит, граница проходит по кандидату, и она меньше, чем кажется: ни одному настоящему работодателю не нужно, чтобы вы выполняли незнакомый код на личном ноутбуке, а просьба запустить его в другом месте ничего не стоит. Выполняйте задание там, где результат можно удалить целиком.

По материалам: career. Текст переработан редакцией Слогера.

← На главную

Рекламное место — Конец поста
Реклама · Слогер

Комментарии (0)

Войдите, чтобы комментировать.

Пока нет комментариев. Будьте первым.