Собеседование при приёме на работу перестало быть просто этапом отбора. Сегодня это полноценный вектор кибератаки, и жертвами всё чаще становятся не компании, а сами соискатели. По данным Microsoft, злоумышленники входят в доверие, выдавая себя за представителей известных компаний, а затем предлагают выполнить тестовое задание. Обычно речь идёт о проверке или исправлении кода в репозитории на GitHub, GitLab или Bitbucket. Заражение происходит через npm-пакеты или функции Visual Studio Code: в систему устанавливаются бэкдоры, которые крадут криптографические ключи, пароли и другие конфиденциальные данные. Вредоносное ПО может делать скриншоты, отслеживать содержимое буфера обмена и проводить другие проверки. Иными словами, злоумышленники закрепляются в системе и получают над ней удалённый контроль.

Один из примеров — история Python-разработчика из проекта Smello, который этим летом едва не попался на удочку. Ему написали из небольшого криптостартапа с предложением занять должность ведущего инженера. В качестве тестового задания его попросили изучить код в репозитории и найти в нём проблему. Для этого он должен был клонировать репозиторий к себе на машину и прописать команду npm install. Специалист изучил код и обнаружил, что в package.json находился скрипт prepare, который npm автоматически запускал после установки зависимостей. Он, в свою очередь, подгружал замаскированный под тестовый код файл с бэкдором. Тот по частям собирал адрес внешнего сервера, подключался к нему и открывал хакерам удалённый доступ к компьютеру. В тот раз реализовать задуманное не удалось, хотя, вероятно, автор материала был не единственной их целью.

ГодСобытие
2000Intel подала в суд на Broadcom, заявив о системной вербовке инженеров для выведывания коммерческих тайн
2028 (прогноз)Gartner: каждый четвёртый соискатель на собеседовании может оказаться фейковым

Подобные кампании проводила и известная хакерская группировка Lazarus. Она рассылала целям в химической отрасли и ИТ-компаниях поддельные предложения о работе, за которыми скрывались трояны. Существует и отдельная группировка, специализирующаяся именно на атаках через фейковые собеседования. Её название говорит само за себя — Contagious Interview («Заразные интервью»).

Однако угроза может находиться и «по другую сторону резюме» — от хакерских атак страдают не только ИТ-специалисты, но и сами рекрутеры. Очень часто для атак на них используют системы ИИ, в том числе для создания дипфейков прямо во время собеседований. В отдельных случаях это относительно безобидные эксперименты: например, более квалифицированный специалист пытается выдать себя за приятеля, чтобы пройти интервью от его имени и произвести хорошее впечатление. В этом случае компания рискует понести финансовые потери, если примет такого кандидата на работу, а он не справится со своими обязанностями. Но встречаются и куда более серьёзные сценарии, когда настоящую личность намеренно скрывают с целью дальнейшего промышленного шпионажа — в этом случае пострадать может не только зарплатный фонд.

Согласно отчёту Gartner, уже к 2028 году каждый четвёртый соискатель на собеседовании может оказаться фейковым. Как отмечает старший исследователь Gartner, работодателям становится всё сложнее оценивать не только реальные навыки кандидатов, но, в некоторых случаях, и их личность: «Мошеннические схемы создают для компаний киберриски, которые могут оказаться куда серьёзнее последствий обычного неудачного найма». Истории с фейковыми кандидатами встречаются чаще, чем может показаться на первый взгляд. Специалист по информационной безопасности Давид Мочадло рассказал, что всего за месяц дважды проводил собеседования с кандидатами, которые, по его мнению, использовали дипфейки.

Таким образом, собеседование становится точкой пересечения сразу нескольких угроз: от кражи учётных данных до промышленного шпионажа. Компаниям стоит пересмотреть подход к проверке кандидатов и тестовым заданиям, а специалистам — внимательнее относиться к предложениям о работе и коду, который предлагают запустить.