Мошеннические вакансии в криптовалюте: как поддельный рекрутер выносит компанию
Безопасность·13 мин чтения

Мошеннические вакансии в криптовалюте: как поддельный рекрутер выносит компанию

Самое дорогое в этой схеме мошенничества — не вредоносное ПО. Дорого обходится то, что человек в момент клика занят абсолютно нормальным делом: ищет место работы получше.

Полиция Сингапура и национальное агентство кибербезопасности выпустили совместное предупреждение: злоумышленники, представлявшиеся рекрутерами криптокомпаний, вынесли $11,8 млн. Деньги ушли не с кошелька соискателя — их сняли со счетов компании, где он работал.

Как устроена схема мошенничества

Последовательность стоит разобрать медленно: каждый шаг по отдельности выглядит обыденно, и именно на этом построен весь расчёт обмана.

Всё начинается в профессиональной соцсети. Некто представляется рекрутером и предлагает вакансию с условиями лучше текущих. Спешки на этом этапе нет, разговор идёт как обычный диалог о работе: обязанности, команда, вилка дохода.

Дальше общение уходит в переписку, и здесь появляется первый элемент обмана: домен отправителя почти неотличим от адреса настоящей фирмы. Одна буква, дефис или другая доменная зона — деталь, которую при быстром просмотре письма не разглядывают.

Собеседования с выключенной камерой

Кандидата приглашают на несколько онлайн-встреч. Фейковый собеседник всё время держит камеру выключенной. В обычной жизни это невежливо, а в удалённую работу вписывается идеально: половина рынка проводит созвоны без видео.

Тестовое задание

На одном из этапов присылают ссылку на поддельный сайт с заданием по написанию кода и просят выполнить его на рабочем ноутбуке. Пока соискатель решает задачу, на компьютер устанавливается вредоносное ПО.

Вредоносная программа крадёт токен сессии — временный ключ, подтверждающий, что сотрудник уже авторизован. Именно поэтому двухфакторная защита не помогает: пароль никто не подбирал, второй фактор не запрашивался.

Токен открыл доступ к рабочему репозиторию исходного кода. Такие учётные записи обычно имеют права на внутренние системы, облачные среды и конвейеры развёртывания — так вышло и в этот раз. Атакующие изменили инструкции автоматической сборки, проникли во внутреннюю инфраструктуру, собрали учётные данные и обошли лимиты на переводы. После этого криптовалюты ушли с балансов компании.

Почему целью стал сотрудник, который искал работу

Русскоязычные источники подчёркивают деталь, которой нет в западных сводках: пострадавшим стал человек, собиравшийся менять место работы.

В этом весь замысел. Обычное письмо мошенничества просит сделать что-то необычное — перейти по ссылке, срочно подтвердить платёж. Мошенническая схема устроена обратным образом: она просит ровно то, чего соискатель и ждёт. Пообщаться с незнакомцем, открыть незнакомый домен, выполнить задание в срок.

Всё, что служба безопасности назвала бы аномалией, в контексте трудоустройства является нормой. Схема бьёт по базовым инстинктам: желание найти работу лучше сильнее осторожности. Вдобавок человек не расскажет о переговорах текущему руководству — значит, в компании никто не увидит происходящего до самого списания.

Отсюда неприятный вывод: вероятность такого мошенничества зависит от того, сколько сотрудников тихо ищут новое место работы. Этой цифры нет ни на одной панели мониторинга.

Кто стоит за мошенничеством с криптовалютными вакансиями

Сингапурский случай — строчка в длинном списке.

Исследователи давно отслеживают кампанию, в которой фальшивые вербовщики подсовывают программистам вредоносный код. В её рамках в публичный реестр пакетов загрузили более трёхсот заражённых библиотек — заражение происходило при обычной установке зависимостей.

TraderTraitor

Другая группа использует тот же приём, но целится не в личные кошельки, а в корпоративные облака: там больше денег. От их имени рассылались приглашения якобы от Coinbase и Uniswap.

Crazy Evil

Русскоязычная группировка пошла дальше и построила целую поддельную компанию ChainSeeker.io с вакансиями блокчейн-аналитиков. Соискателям предлагали установить программу, которая опустошала кошельки.

По словам специалиста по безопасности MetaMask Тейлор Монахан, поддельные айтишники внедряются в криптопроекты минимум семь лет, а группировка Lazarus привлекает для этого граждан других стран. Перед нами не всплеск, а зрелая индустрия обмана со своим разделением труда.

Масштаб мошенничества с криптовалютами

Оценить рынок целиком трудно: большинство случаев мошенничества не доходит до полиции, потому что пострадавшему неловко признаваться, что он сам запустил чужой код.

Сингапурский эпизод показателен цифрой: $11,8 млн с одной компании через одного человека. Для сравнения, обычный ущерб частному пользователю измеряется тысячами долларов, а работа по корпоративной цели окупает месяцы подготовки.

Экономика мошенничества проста. Поддельный сайт делается за час, объявление о работе размещается бесплатно, а переписка с кандидатом ведётся по шаблону. Единственный дорогой ресурс — время, и оно окупается с первого успешного захода.

Именно поэтому объём такого мошенничества растёт: затраты стремятся к нулю, а потолок выигрыша задаётся размером баланса компании, куда удалось попасть.

Почему криптовалюты стали любимой средой мошенничества

Криптовалюты собрали редкое сочетание условий, которого нет ни в одной другой отрасли.

Перевод необратим: подписанную операцию не отменяет ни банк, ни суд. Рынок криптовалют молодой, поэтому в нём много удалённых команд, где сотрудника ни разу не видели вживую, а собеседование в мессенджере никого не удивляет. И наконец, здесь высокая доля технических ролей: специалисту естественно предложить задачу с кодом.

Добавьте к этому кадровый голод. Специалистов не хватает, вакансии открыты постоянно, и предложение работы от незнакомого человека выглядит буднично. Мошенническая схема просто садится на этот фон и ничем из него не выделяется.

Отдельный фактор — деньги лежат близко к разработчику. В классической компании доступ к коду и доступ к счетам разделены отделами и процедурами. В криптопроекте один человек нередко имеет и то и другое, поэтому один украденный токен превращается в списание средств.

Как отличить настоящий наём от мошеннических схем

У легального процесса найма есть признаки, которые подделать дорого.

Настоящая компания показывает юридическое лицо, присылает оффер на бланке и не боится вопросов про трудоустройство и налоги. Она не требует денег ни на каком этапе и спокойно относится к тому, что вы проверяете её через открытые источники.

Мошеннические предложения ломаются на одном и том же: их авторы не готовы к паузе. Возьмите сутки на проверку — и поддельная вакансия исчезнет вместе с собеседником, тогда как реальный работодатель просто подождёт.

Виды мошеннических вакансий

Схем несколько, и не все они бьют по работодателю.

Поддельные объявления о вакансиях

Самый массовый формат: объявление копирует стиль известного проекта, ведёт на сайт-двойник и собирает резюме. Личная информация уходит в базы для последующих обзвонов — от звонков «из банка» до адресных мошеннических рассылок.

Тестовое задание с вредоносным кодом

Вариант из сингапурской истории. Соискателю дают репозиторий или архив, который надо запустить локально. Вредоносный код прячут в зависимостях, скриптах сборки или в файле конфигурации, и внешне задание выглядит как обычная работа для junior-разработчика.

Просьба оплатить обучение или оборудование

Классика мошенничества: работа есть, но сначала нужно оплатить курс, лицензию или ноутбук. Деньги просят перевести в криптовалюте, потому что такой платёж не отзывается. Иногда обещают компенсировать сумму с первой зарплатой — этого не происходит никогда.

Фальшивое трудоустройство ради данных

Оффер приходит, но перед подписанием просят прислать финансовую информацию, сканы документов и данные счёта. Иногда добавляют форму проверки биографических данных на поддельном портале. Само трудоустройство при этом не наступает: цель мошенничества — пакет документов, который потом используют для оформления кредитов.

Подработка с выкупом заказов

Ветка обмана для тех, кто ищет удалённую работу без опыта: человеку предлагают простые задания, первые выплаты действительно приходят, а потом требуют внести депозит в криптовалюте, чтобы разблокировать вывод. Депозит растёт с каждым шагом, вывод не наступает.

Вакансии для аудиторов смарт-контрактов

Узкая, но опасная разновидность. Специалисту присылают контракт на аудит — файл, при открытии которого запускается вредоносное ПО с функцией удалённого доступа. В этой схеме мошенничества жертву выбирают точечно, по публичным профилям на GitHub.

Работа «менеджером по выплатам»

Схема, где соискателя вслепую делают дропом: он получает криптовалюты на свой кошелёк и пересылает дальше за процент. Юридически это соучастие в отмывании, и объясняться с правоохранителями приходится именно ему, а не организаторам мошенничества.

Что происходит с украденными криптовалютами

После хищения начинается вторая часть работы злоумышленников — увести следы.

Средства дробят между адресами, прогоняют через миксеры и обменивают на другие криптовалюты, чтобы разорвать цепочку. Каждый такой шаг удешевляет расследование мошенничества для одних и удорожает для других. Часть выводят через сервисы, которые не задают вопросов, часть оседает на счетах дропов — тех самых, кого наняли по мошенническим вакансиям на позицию «менеджера по выплатам».

Именно поэтому расследование редко заканчивается возвратом. Аналитики блокчейна восстанавливают маршрут, биржи замораживают то, что успело дойти до них, но основная сумма к этому моменту уже перемешана.

Для компании это означает простую вещь: рассчитывать на возврат криптовалюты не стоит, вкладываться нужно в предотвращение.

Признаки мошеннической вакансии

Хорошая новость: набор признаков стабилен и почти не меняется от схемы к схеме.

Домен отличается от официального хотя бы одним символом. Почта на бесплатном сервисе вместо корпоративной. В тексте много восторга и мало конкретики про обязанности. Предложение работы приходит без вашего отклика на вакансию.

На этапе общения

Собеседник уходит от видеосвязи, торопит с решением, отказывается называть юридическое лицо. Настоящий работодатель этого не требует: работодатели заинтересованы показать компанию, а не спрятать её.

На этапе задания

Просят запустить код, установить программу или открыть архив. Просят сделать это на рабочем устройстве. Просят конфиденциальную информацию до подписания договора.

На этапе оффера

Требуют денег в любой форме — за обучение, оборудование, проверку. Легальное трудоустройство никогда не начинается с платежа от кандидата, и это единственный признак, которого достаточно самого по себе.

Как выявить подделку за пять минут

Проверка занимает меньше времени, чем составление отклика.

Проверьте компанию по официальным каналам: сайт из органической выдачи, а не из письма, раздел с вакансиями, юридическое лицо в реестре. Мошеннические конторы редко переживают сверку названия с регистрационными данными.

Изучите страницу того, кто вам написал: дата создания аккаунта, история активности, общие контакты. Свежая страница с логотипом крупного бренда — почти всегда часть мошенничества.

Сверьте само предложение: если вакансии нет на официальном сайте компании, её не существует. Написать в фирму напрямую и спросить, ведётся ли такой набор, — законный и быстрый способ выявить обман.

Что делать соискателю

Правило одно: тестовое задание не выполняется на устройстве, где живут рабочие сессии.

Отдельная среда

Используйте одноразовую виртуальную машину или второй компьютер. Это бесплатно и снимает большую часть риска: даже если внутри архива вредоносное ПО, оно останется в изолированной песочнице и до рабочих файлов не доберётся.

Прочитайте, что делает скрипт сборки. Если задание требует немедленно выполнить команду и не разбираться в деталях, перед вами не работодатель, а организатор мошенничества.

Гигиена паролей и данных

Не переиспользуйте пароли между личными и рабочими сервисами: одна утечка паролей превращается в доступ ко всему сразу. Не отправляйте финансовую информацию до подписания договора и не пересылайте сканы документов в мессенджеры.

Отдельная почта для поиска работы

Заведите ящик, который используется только для откликов. Так проще отследить, откуда пришло мошенничество, и проще заблокировать поток поддельных писем, когда адрес утечёт в базы.

Что делать компаниям

Плакаты про бдительность здесь бесполезны: поведение сотрудника не является беспечным, оно нормальное. Работают только технические ограничения.

Разделить машины и права

Запретите выполнение произвольного кода на устройствах с корпоративными сессиями. Разведите права: если одна учётная запись может и менять код, и выпускать средства, лимиты декоративны, а любая кража сессии превращается в кражу денег.

Короткое время жизни токена и повторная аутентификация на важных действиях превращают украденную сессию в мелкую неприятность вместо мастер-ключа.

Обучение вместо инструктажа

Обучение сотрудников имеет смысл, если объясняет конкретную схему мошенничества, а не абстрактную кибербезопасность. Полезнее всего разбор реального случая: вот письмо, вот домен, вот момент, где всё пошло не так.

Такое обучение стоит повторять раз в полгода — состав команды меняется, а приёмы обмана обновляются быстрее регламентов. Отдельное обучение нужно тем, кто работает с ключами и выплатами: у них цена ошибки максимальная.

Считать конвейер сборки финансовой системой

Если изменение конфигурации сборки достигает продакшена, оно достигает и денег. Правки в конвейере должны согласовываться отдельно, а журнал изменений — храниться там, где автор правки не может его отредактировать.

Не наказывать за признание

Сотрудник, который побоялся рассказать о странном тестовом задании, обходится дороже любого штрафа. Политика должна прямо разрешать сообщать о таких случаях без последствий для карьеры.

Что делать, если код уже запущен

Порядок действий важнее скорости, но времени мало.

Отключите устройство от сети и не выключайте его: часть следов живёт только в оперативной памяти. Сообщите своей службе безопасности, даже если задание выполняли по личной инициативе, — молчание обходится дороже неловкости.

Отзовите активные сессии, а не только смените пароли: украденный токен делает смену паролей бессмысленной. Проверьте историю доступа к репозиториям и облачным консолям, обращая внимание на незнакомые устройства.

Если речь о личных активах, переведите их на новый адрес с чистой машины. Специалисты по безопасности напоминают: заражённый компьютер не годится даже для создания нового кошелька.

Сколько стоит мошенничество для рынка труда

У этой истории есть побочный эффект, о котором говорят реже. Массовые мошеннические рассылки обесценивают нормальный подбор сотрудников.

Специалисты перестают отвечать на письма от незнакомых компаний, а честные работодатели вынуждены доказывать, что они настоящие. В отрасли, где криптовалюты и без того окружены недоверием, каждая новая волна мошенничества делает подбор людей дороже для всех.

Компании отвечают на это по-разному: кто-то пишет только с корпоративных доменов и запрещает рекрутерам вести переписку в мессенджерах, кто-то заводит на сайте страницу со списком действующих вакансий, чтобы кандидат мог сверить предложение за минуту. Второй способ работает лучше: он даёт соискателю проверяемый источник и обесценивает саму идею мошенничества с поддельным оффером.

Отдельная проблема — репутационная. Когда мошенники используют бренд компании, отвечать разгневанным кандидатам приходится этой компании, хотя её вины в произошедшем нет.

Если пострадала компания

Первые сутки определяют, чем закончится история. Задача не найти виноватого, а остановить отток криптовалюты и сохранить следы.

Соберите таймлайн: когда сотрудник получил предложение работы, когда запускал задание, какие сессии были активны. Заблокируйте ключи и токены, а не только учётную запись. Посмотрите, не создавались ли новые адреса вывода и не менялись ли лимиты — в сингапурском случае именно через них и прошла кража.

Уведомите биржи, если криптовалюты ушли на их адреса: шанс на заморозку есть только в первые часы, пока средства не размазаны по цепочке. Параллельно зафиксируйте инцидент письменно — без этого не будет ни страхового обращения, ни заявления в полицию.

И отдельно: кража такого масштаба почти никогда не бывает первой попыткой мошенничества против компании. Пройдитесь по почте других сотрудников — обычно рассылка шла веером, и кто-то ещё ведёт переписку с тем же собеседником прямо сейчас.

Что говорят регуляторы

Предупреждения регулирующих органов в разных юрисдикциях звучат одинаково: проверять рекрутера через официальные каналы, считать выключенную камеру тревожным знаком и никогда не запускать код из непроверенного источника.

Компаниям советуют защищать ключи доступа, усиливать многофакторную аутентификацию и следить за незнакомыми устройствами в сети. При подозрении на компрометацию — изолировать системы, отозвать сессии, сбросить учётные данные и разобрать журналы доступа.

Частые вопросы

Чем мошеннические вакансии отличаются от обычного фишинга? Длительностью контакта. Классическая рассылка рассчитана на один клик, а здесь злоумышленник ведёт кандидата неделями, выстраивая доверие через приёмы социальной инженерии.

Могут ли украсть деньги, если я просто отправил резюме? Прямой кражи не будет, но личная информация уйдёт в базу для следующих попыток мошенничества. Опасность начинается там, где просят что-то запустить или оплатить.

Почему целятся в разработчиков? У них есть доступ к коду и инфраструктуре. Через одного специалиста можно дойти до серверов и балансов компании, а через обычного пользователя — только до его личного кошелька.

Помогает ли антивирус? Частично. Свежие образцы вредоносного кода детектируются не сразу, поэтому изоляция среды надёжнее: даже необнаруженная программа не выберется за пределы изолированной среды.

Что делать, если я уже отправил финансовую информацию? Сообщите в банк, включите уведомления по операциям и смените пароли на связанных сервисах. Финансовые потери в таких случаях возникают не мгновенно, а через недели, когда данные используют повторно.

Куда сообщать о поддельной вакансии? В саму компанию, чей бренд использовали, и на площадку, где размещено объявление. Чем быстрее пожалуются, тем меньше людей успеют попасться на ту же схему мошенничества.

Правда ли, что работа в крипто опаснее с точки зрения найма? Отчасти. Отрасль удалённая по своей природе, специалистов не хватает, а деньги лежат ближе к инженеру, чем в традиционных компаниях. Поэтому мошеннические схемы здесь окупаются лучше.

Могут ли мошенники подделать переписку с реальным сотрудником компании? Да, и это частый приём: аккаунт копирует имя и фото настоящего рекрутера. Проверяется звонком или письмом на корпоративный адрес компании — мошеннические копии такой сверки не выдерживают.

Бывают ли настоящие вакансии с тестовым заданием? Конечно, и это норма рынка. Разница в том, что честный работодатель не требует запускать код на рабочей машине и спокойно относится к выполнению задания в изолированной среде.

Об авторе
Эксперт по крипторынкам и руководитель отдела контента и маркетинга

Эксперт по крипторынкам и руководитель отдела контента и маркетинга EIDEX. Пишет о структуре рынка, инфраструктуре бирж и кросс-чейн торговле, превращая ончейн-данные и рыночные сдвиги в понятную практическую аналитику для трейдеров.

Поделиться статьёйTelegramX
Мошеннические вакансии в криптовалюте: как не попасться | EIDEX