Онлайн-собеседования стали привычной частью поиска работы. Этим пользуются мошенники: они приглашают соискателей на созвон в сервисе видеоконференций, а затем просят включить демонстрацию экрана телефона. Одного пуш-уведомления с кодом от банка может оказаться достаточно, чтобы злоумышленники похитили ваши деньги. Вместе с порталом по кибербезопасности Кибрарий разобрались, как устроена эта схема и как вовремя распознать опасность.
Мошенники публикуют фейковые вакансии не только в мессенджерах и тематических сообществах в социальных сетях, отметил в беседе с «Рамблером» руководитель Центра цифровой экспертизы Роскачества Сергей Кузьменко. Такие объявления присутствуют на всех популярных площадках для поиска работы, предупредил эксперт.
Вакансии, размещённые только ради кражи персональных данных или денег называют фишинговыми. Как отмечает Кузьменко, все подобные объявления выглядят максимально привлекательно:
Работодатель обещает быстрое оформление и обучение на месте — всё, чтобы соискатель клюнул и не задавал лишних вопросов. Насторожить должно уже то, что вам предлагают «золотые горы» за простую работу, которую можно освоить за пять минут.
Сергей КузьменкоРуководитель Центра цифровой экспертизы Роскачества
После отклика с кандидатом связывается человек, представляющийся HR-менеджером. Он переводит общение в мессенджер, после чего предлагает провести онлайн-собеседование через Zoom, Google Meet или другой сервис видеосвязи.
При этом «менеджер» настаивает, чтобы соискатель заходил в конференцию именно со смартфона. Он объясняет это тем, что в мобильной версии удобнее заполнять анкету или корпоративный регламент требует подтверждения личности через телефон.
В ходе онлайн-собеседования псевдорекрутёр просит включить демонстрацию экрана. Предлог может быть любым:
После того как соискатель включает демонстрацию экрана, мошенник на своём устройстве открывает официальное приложение или сайт крупного банка. Номер телефона ему уже известен — кандидат указал его в резюме или при первом контакте.
Затем злоумышленник нажимает «Войти» или «Получить код для входа», пытаясь авторизоваться с нового устройства. На телефон жертвы приходит СМС или пуш-уведомление с кодом подтверждения.
Далее, по словам Кузьменко, возможны два сценария:
Последний этап: мошенник вводит код и получает доступ к банковскому аккаунту жертвы.
Банк не блокирует старую сессию — она остаётся активной у хозяина аккаунта, и он продолжает пользоваться приложением, отметил Кузьменко. Мошенник подключается к мобильному банку вторым устройством. Поэтому пострадавший может не сразу заметить, что доступ к его банковскому счёту получили посторонние.
Кузьменко советует соблюдать несколько простых правил:
Редакция «Рамблера» также рекомендует включить двухфакторную аутентификацию (2FA) в сервисах, которые работают с вашими деньгами, документами и важными персональными данными. Подробнее о том, что такое 2FA и как её настроить, рассказали в этом материале.
Онлайн-собеседование не должно выходить за рамки обсуждения вакансии, ваших навыков и условий работы. Если во время разговора вас просят включить демонстрацию экрана телефона, открыть СМС, пуш-уведомление или банковское приложение, немедленно прекратите общение. Для оформления на работу или проверки документов такие действия не требуются.
Узнать подробнее, какие ещё схемы мошенники используют для обмана россиян можно на портале по кибербезопасности Кибрарий.
Эксперт объяснил, как отличить реальную вакансию за границей от фейка