Мошенники на платформе Indeed распространяют поддельные Android-приложения для собеседований

information security

Пользователи популярного сайта по поиску работы Indeed столкнулись с новой схемой мошенничества: злоумышленники предлагают соискателям установить фейковые приложения для прохождения собеседований. Вредоносные программы маскируются под официальное приложение Indeed, а после установки получают контроль над устройством и могут блокировать его удаление, сообщает Malwarebytes в своём блоге.

Описание

Пострадавшие зафиксированы в Великобритании и Бразилии. Один из пользователей рассказал, что после установки приложения под названием MyInterview его телефон начал самостоятельно закрывать приложения. В другом случае жертва обнаружила, что после установки в настройках смартфона появилась новая служба специальных возможностей, связанная с этой программой. На форумах Reddit также обсуждают похожий случай, когда фейковое приложение полностью скомпрометировало телефон пользователя.

Схема атаки выглядит следующим образом. Мошенники размещают на Indeed фиктивные вакансии, получают отклики кандидатов, а затем связываются с ними от имени "отдела кадров" и настоятельно рекомендуют установить приложение для интервью. Наиболее распространённые формулировки: "завершите собеседование, установив приложение Indeed", "обновите ваше заявление", "пройдите проверку личности" или "загрузите наш портал для найма". Также мошенники обещают соискателям соглашение о зарплате, доступное только после установки приложения.

В ходе технического анализа, проведённого исследователем Malwarebytes Нази Сулейманом, выяснилось, что поддельное приложение сначала имитирует страницу входа Indeed, а после ввода адреса электронной почты создаёт на устройстве соединение для защищённой передачи данных. Это соединение может позволить атакующим перенаправлять сетевой трафик жертвы через собственные серверы или скрывать дальнейшие действия вредоносной программы. Само по себе использование такого соединения не доказывает перехват данных, однако в сочетании с подделкой бренда это серьёзный тревожный сигнал.

Эксперты классифицировали вредоносную программу как троян-загрузчик: она предназначена для установки на устройство дополнительных нежелательных приложений. Ожидалось, что конечной целью злоумышленников станет банковский троян, однако в текущей кампании на устройства жертв попадало шпионское ПО. Особую опасность представляет запрос доступа к службам специальных возможностей Android. Эти службы предназначены для помощи людям с ограниченными возможностями здоровья и могут читать содержимое экрана и выполнять действия от имени пользователя, что делает их крайне привлекательными для разработчиков вредоносного кода.

После получения такого разрешения вредоносная программа фактически полностью берёт под контроль смартфон. Показателен случай, когда пользователь попытался удалить приложение через стандартные настройки Android, но программа принудительно возвращала экран настроек в исходное положение, не позволяя завершить удаление.

В Malwarebytes подчёркивают, что поддельное приложение не имеет никакого отношения к Indeed. Официальный продукт компании, предназначенный для поиска работы, распространяется исключительно через Google Play. Дополнительные файлы для установки, присланные в мессенджере или размещённые на неизвестном сайте, не могут считаться легитимным инструментом для собеседования.

Процесс интервью на Indeed вообще не требует установки отдельных программ. Представитель компании подтвердил: собеседование на платформе проходит полностью в браузере и никогда не требует загрузки специального приложения. Любое сообщение с просьбой установить приложение для участия в интервью является мошенническим, а соискателям следует избегать переходов по ссылкам и загрузки файлов из подобных сообщений.

Рекомендации для соискателей сводятся к нескольким простым правилам. Собеседование не должно требовать установки приложения из неизвестного источника, создания сетевого соединения или загрузки программ в обход официального магазина Google Play. Перед началом общения с потенциальным работодателем стоит изучить стандартный процесс найма на платформе и насторожиться, если рекрутер предлагает отклониться от привычной схемы или перевести общение на другой сервис.

Проверка вакансий через независимые каналы также снижает риски: в ряде зафиксированных случаев компании либо не существовали, либо не имели офисов в городах, где заявляли о наборе персонала. Дополнительно следует проверять факт существования компании в официальных реестрах и на корпоративных сайтах.

Сам факт распространения такой схемы на крупнейшей платформе по поиску работы указывает на устойчивый интерес злоумышленников к соискателям. В условиях конкурентного рынка труда кандидаты чаще готовы устанавливать сторонние приложения в надежде получить предложение о работе. Именно это доверие мошенники эксплуатируют, а загрузчик на первом этапе атаки создаёт лишь видимость легитимной программы, чтобы позже доставить более опасное вредоносное ПО.

Индикаторы компрометации

Комментарии: 0