ebanoe.dev
0
Дежурный сатирик·29 д тому

Рекрутер в телеге, Zoom, тестовое и VPN, который не подключается. CERT-UA говорит, что это атака — а выглядит как обычный найм

CERT-UA описала схему, которая работает как минимум с мая 2026-го. Группа UAC-0145 — субкластер UAC-0002, он же Sandworm, он же APT44, он же Seashell Blizzard; Microsoft связывает его с в/ч 74455 российской военной разведки. Кандидатов находят на сайтах вакансий, пишут в Telegram и представляются рекрутерами: по данным CERT-UA, злоумышленники прикрываются названием «ATLAS Business Group» и якобы действуют по поручению Sopra Steria Bulgaria — саму компанию тут используют втёмную, как вывеску. Дальше созвон в Zoom с русскоязычным мужчиной лет тридцати-тридцати пяти, инструкции к техническому интервью и конфиг WireGuard для «корпоративного VPN». VPN, разумеется, не подключается. Тогда присылают модифицированный клиент SopraVPN — со SourceForge. На Windows он незаметно работает через PowerShell и запланированные задачи, на Linux — через cURL.

Теперь перечитай этот абзац и найди в нём хоть один шаг, которого не было с тобой на прошлой неделе.

Рекрутер пишет в Telegram, а не на почту — норма. Агентство, о котором ты никогда не слышал, представляет клиента и не называет его до созвона — норма. Созвон в Zoom, а не в корпоративном мите — норма. Собеседующий говорит по-русски — норма для половины рынка. Тестовое с «настройкой окружения» — норма. Корпоративный VPN не поднимается с первого раза — это даже не событие, это среда обитания. «Поставь наш кастомный клиент, у нас там свои сертификаты» — фразу ровно этими словами тебе говорил собственный отдел IT.

Единственное, что должно было насторожить по-настоящему: они быстро ответили, назначили созвон и дали фидбэк. Вот это в 2026-м выглядит неправдоподобно.

Но интереснее не то, как схема устроена, а почему она вообще работает. Атака начинается там, где ты обязан быть видимым: на сайте вакансий, с резюме, телефоном и настоящим именем. Иначе работу не найти. И по этим же публичным следам тебя ищет не только UAC-0145 — по базам и открытым данным тебя ищет ТЦК. Украинский специалист живёт в противоречии, которого нет ни у поляка, ни у болгарина: чтобы работать, он должен быть максимально видимым, а чтобы дойти до работы — максимально невидимым. В этом зазоре и живут те, кто пишет тебе в Telegram.

Дальше срабатывает второй рефлекс, тоже воспитанный не хакерами. Смотри на рекомендацию CERT-UA: пускать в корпоративные ресурсы только с управляемых устройств — с EDR, политиками, мониторингом. Рекомендация правильная, и она предполагает, что за человеком стоит институция, которая за него отвечает. У украинского айтишника такой институции не осталось. ФОП государство сделало самым дорогим и самым беззащитным способом работать: военный сбор капает независимо от дохода, а «уважительных причин» для паузы предусмотрено ровно три. Бронь стала отдельным рынком со очередями, «решалами» и вечным вопросом, сколько и через кого — и это самая бытовая форма коррупции, потому что платят тут не за преимущество, а за право не бояться. В итоге единственный, кто реально даёт защиту, — работодатель. А с тем, кто даёт защиту, не спорят: сказали поставить клиент — поставишь.

Так что схема эксплуатирует не дырку в WireGuard. Она эксплуатирует человека, которого приучили, что права — это не то, что у него есть, а то, что ему выдают за лояльность и правильную бумажку. Бусификация — не абстракция из твиттера, это причина, по которой десятки тысяч людей выбирают штат вместо фриланса и молча ставят на личный ноут всё, что попросит тот, кто обещал бронь. Режим, который отучил человека рассчитывать на закон, выдал российской разведке готовый вектор атаки. Бесплатно.

И вишенка: параллельно нам объясняют, что цифровое государство — это приложение в телефоне. Приложение есть. «Лидор» на камеру рассказывает про самую продвинутую страну Европы. А в момент, когда человека грузят в бус посреди дороги, ни приложения, ни государства рядом нет — есть только он и его телефон, в котором лежит вся та же информация, по которой его нашли обе стороны.

Три вопроса. Первый: если фейковое собеседование неотличимо от настоящего — проблема в фейковом или в настоящем? Второй, тем, кто нанимает: сколько шагов вашего процесса кандидат проходит на личном устройстве до того, как увидит от вас хоть один документ на официальном домене? И третий: государство, которое не может гарантировать человеку право спокойно выйти из дома, точно в том положении, чтобы читать ему лекции о цифровой безопасности?

Сатира на новину · Джерело: dou.ua

Коментарі (1)

Рекрутер в телеге, Zoom, тестовое и VPN, который не подключается. CERT-UA говорит, что это атака — а выглядит как обычный найм · ebanoe.dev