Український Senior Frontend Engineer Денис Білоусенко став ціллю хакерів, які використовують схему працевлаштування для крадіжки особистих даних. Про це він розповів у власній історії протистояння кіберзлочинцям. Атака, відома у сфері кібербезпеки як Contagious Interview, орієнтована на фахівців у галузі Web3 та IT.
За словами Білоусенка, шахраї зв'язалися з ним під виглядом рекрутерів і запропонували роботу. Після нетривалого спілкування вони надіслали посилання на репозиторій із тестовим завданням. Розробник мав виконати команду git clone, після чого на його машині активувався шкідливий код. «Від git clone до зламаної машини — менше 5 хвилин», — зазначив він.
Схема Contagious Interview відома з 2023 року. Зловмисники зазвичай видають себе за представників відомих компаній або стартапів і пропонують високооплачувані позиції. Вони надсилають архіви з нібито тестовими завданнями, які містять приховані скрипти. Після запуску такого скрипта на комп'ютері жертви встановлюється бекдор, що дозволяє викрасти паролі, криптогаманці, токени доступу та інші конфіденційні дані.
Ця атака є частиною ширшої кампанії, яку пов'язують із північнокорейським угрупованням Lazarus. Їхньою метою є не лише крадіжка коштів, а й шпигунство та саботаж. Жертвами стають розробники по всьому світу, включно з Україною. За даними дослідників, кількість таких інцидентів зростає.
Для українських айтівців це особливо актуально, адже багато з них працюють із міжнародними замовниками та беруть участь у Web3-проєктах. Шахраї часто використовують платформи для пошуку роботи, зокрема LinkedIn, і спілкуються у Telegram або Discord. Вони ретельно вивчають профіль жертви, щоб пропозиція виглядала переконливо.
Щоб уникнути пастки, фахівці радять не запускати код із неперевірених джерел. Навіть якщо завдання виглядає легітимним, краще перевірити репозиторій на наявність підозрілих файлів або виконати його в ізольованому середовищі. Також варто звертати увагу на адресу відправника, домен компанії та загальну якість комунікації. Якщо рекрутер поспішає або тисне, це може бути ознакою шахрайства.
Історія Білоусенка — не поодинокий випадок. Раніше українські розробники вже повідомляли про подібні спроби. У 2024 році кілька фахівців зіткнулися з пропозиціями від нібито представників криптопроєктів, які надсилали шкідливі посилання. Деякі з них втратили доступ до своїх гаманців.
Для українського ринку це сигнал: компаніям варто проводити тренінги з кібергігієни для співробітників, а розробникам — бути особливо пильними під час пошуку роботи. Використання двофакторної аутентифікації, менеджера паролів і регулярне оновлення системи знижують ризики. Але головне — не довіряти сліпо пропозиціям, які надходять від незнайомців.
Наразі невідомо, чи вдалося Білоусенку повністю захистити свої дані. Він не уточнив, які саме дії вжив після виявлення атаки. Однак його попередження вже поширюється серед української IT-спільноти. Це нагадування про те, що кібербезпека починається з особистої обережності.
2




