У схемы обмана при найме теперь есть официальное имя: Contagious Interview
Оповещение называет северокорейскую группу, которая охотится за людьми, ищущими работу в технологиях. Само название говорит, как устроена ловушка: всё начинается с собеседования.
Вам пишут насчёт вакансии. Сообщения выглядят обычно, компания звучит правдоподобно, и вот уже назначено техническое интервью. У всей этой сцены теперь есть название в официальном оповещении: WaterPlum — северокорейская группа, которую, как сказано в оповещении, чаще называют Contagious Interview.
Там же, в том же документе, — то, о чём говорят меньше: деятельность северокорейских ИТ-специалистов в Японии, США и Европе. Две стороны одной монеты — те, кто притворяется, что нанимает, и те, кто притворяется, что их наняли.
Когда группе дают устойчивое имя в официальном оповещении, это обычно значит одно: один и тот же почерк заметили достаточно раз, чтобы говорить не о случае, а об операции. Название здесь работает на смысл. Contagious Interview указывает прямо на момент контакта — не на утечку базы данных, не на взлом биржи, а на разговор о работе, в который человек заходит сам, добровольно.
Вторая часть оповещения важна не меньше. Речь там о северокорейских ИТ-специалистах в Японии, США и Европе — то есть риск не только в том, что вас пытается нанять фальшивый работодатель. Риск ещё и в том, что рядом с вами, на удалёнке, могут нанять фальшивого сотрудника — с обычным доступом, какой есть у любого члена команды.
Строка, которую стоит запомнить. Предложение о работе — едва ли не единственное сообщение, которое почти никто не игнорирует, и то, во что людям больше всего хочется поверить. В этом всё преимущество схемы, а стоит оно ровно ноль.
Чего оповещение не делает — по крайней мере в той части, что нам доступна, — это не расписывает технику шаг за шагом. Мы не будем её придумывать. Если увидите подробный разбор цепочки заражения со ссылкой на этот документ — спросите, откуда он взялся. Проверяемая часть — это название группы и география, и именно об этом мы пишем.
Сейчас это касается любого, кто ищет работу в технологиях: разработчиков, дизайнеров, тестировщиков, крипто- и Web3-фрилансеров, студентов, рассылающих портфолио. До безработных и тех, кто получает мало, добраться проще всего — сообщение о работе они откроют всегда. Это касается и тех, кто работает в удалённых командах, которые быстро нанимают людей из разных стран: оповещение говорит о северокорейских ИТ-специалистах в Японии, США и Европе, а значит незнакомец на вашем созвоне-стендапе теперь тема, о которой пишут документы специалисты по безопасности. И это касается тех, чьи сбережения лежат в кошельке на том же ноутбуке, с которого они ходят на собеседования — этот ноутбук одновременно офис, банк и резюме.
В оповещении, которое у нас есть, названы группа и регионы. В доступной нам части нет ни срока, ни слушания, ни обвинения, ни даты следующего отчёта. Поэтому мы не будем придумывать дату, за которой нужно следить. Мы будем следить за другим: начнёт ли название Contagious Interview появляться в уведомлениях безопасности компаний и предупреждениях на площадках по поиску работы — это будет знаком, что оно перешло из документа в то, о чём реально говорят рекрутёрам и кандидатам.
Название подобрали точно. Большинству атак нужно куда-то вломиться. Эту впускают сами — через единственный разговор, который человек меньше всего готов игнорировать. Спросите себя, как бы вы вели себя на четвёртой неделе поисков работы, когда наконец приходит хорошее предложение.
Источники: FBI IC3 Alerts, ic3.gov/CSA/2026/260918.pdf
ФБР и партнёры официально описали схему, где северокорейские хакеры притворяются рекрутёрами и на «техническом интервью» заставляют соискателя запустить вредоносный код, крадущий пароли и криптокошельки — и предупредили, что те же люди устраиваются на удалёнку под чужими именами в США, Японии и Европе.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления