Фейкова співбесіда, «зламаний мікрофон» і порожній криптогаманець: як нова хвиля шкідливого ПЗ краде гроші в шукачів роботи
Хакери з групи BlueNoroff, пов’язаної з Північною Кореєю, використовують підроблену платформу для відеозв’язку, схожу на Zoom, щоб заражати шукачів роботи в криптосфері шкідливим програмним забезпеченням і викрадати гроші з їхніх криптогаманців. Про це стало відомо з дослідження компанії JUMPSEC.
Хакери BlueNoroff заражають комп’ютери шукачів роботи шкідливим ПЗ під приводом фейкової співбесіди. Фото: DepositphotosЯк працює нова схема
За даними дослідників, з 31 травня до 14 липня 2026 року зловмисники випустили щонайменше п’ять версій фішингового набору — це свідчить про те, що інструмент активно розробляють. Схема виглядає так: жертву запрошують на «співбесіду» на платформі, схожій на Zoom, а під час дзвінка їй повідомляють, що мікрофон чи камера нібито не працюють, і пропонують встановити «оновлення Zoom SDK». Насправді це запускає на комп’ютері шкідливе ПЗ у стилі ClickFix.
Ще до того, як запропонувати завантаження, фішинговий набір сканує браузер жертви й визначає, які розширення криптогаманців у неї встановлені — це дозволяє зловмисникам обирати «найцінніші» цілі й діяти вибірково. За словами дослідників JUMPSEC, платформа «профілює криптогаманці жертв перед доставкою шкідливого ПЗ, що дає змогу вибірково атакувати найцінніших жертв». Окрема особливість кампанії — використання штучного інтелекту, щоб зробити схему переконливішою.
Читайте також: Навіть можуть запросити на співбесіду: навіщо роботодавці розміщують фейкові вакансії та як їх розпізнати
Це вже не перший подібний випадок
Схема з підробленою платформою для відеозустрічей — розвиток тактики, яку зловмисники використовують щонайменше кілька років. Ще в лютому 2026 року дослідники BleepingComputer описали кампанію GrassCall, коли шкідливий застосунок для зустрічей заразив сотні шукачів роботи у Web3-сфері.
Найпоказовіші приклади того, як далеко можуть зайти зловмисники: злам мосту Ronin Bridge у березні 2022 року (близько $620 млн), коли інженера компанії Sky Mavis обманом змусили відгукнутися на фейкову вакансію в неіснуючій компанії. Схожим чином у липні 2023 року зловмисники за пів року підготували атаку на інженерів CoinsPaid через фальшивий процес найму від імені Crypto.com і викрали $37 млн. А за даними ретроспективних звітів квітня 2026 року, атака на протокол Drift зайняла у хакерів пів року підготовки, включно з особистими зустрічами на конференціях у кількох країнах та внеском $1 млн реального капіталу для завоювання довіри — після чого гаманці спустошили за 12 хвилин.
Читайте також: Від фейкових розіграшів до «роботи» за лайки: як шахраї маскуються під відомі бренди
Реальна історія з Reddit — і що каже спільнота
На форумі Reddit користувач, який назвався криптоентузіастом із 2018 року, розповів, як потрапив на схожу схему. Його запросили на «співбесіду» на посаду «Crypto Ecosystem Specialist» через LinkedIn. Під час дзвінка з’явилося повідомлення про несправний мікрофон із проханням встановити десктопний застосунок компанії. За кілька годин після встановлення програми його гаманець MetaMask, у якому в текстовому файлі зберігалася фраза відновлення, був спустошений — приблизно на $1600.
Автор публікації описав, які саме деталі мали б насторожити його раніше:
«Думаю, той факт, що вони казали, ніби компанія заснована в 2018 році, а я не міг знайти жодного згадування про неї онлайн, мав би бути очевидним із самого початку».
Інші користувачі форуму поділилися майже ідентичними випадками. Один з них написав:
«У мене трапився точно такий самий сценарій, коли мені запропонували протестувати блокчейн-гру в шахи, і для тестування потрібно було залогінитися через MetaMask… кожен пароль, який я вводив, виявлявся неправильним — що мало стати першою червоною ознакою, яку я пропустив».
Ще один користувач розповів, що зіткнувся з майже такою самою схемою буквально в той самий день:
«Отримав “співбесіду”, prysmo.app, мікрофон не працював, інтерв’юерка постійно казала, що не чує мене, довелося встановити щось, щоб мікрофон запрацював. Я спробував, але потім зупинився».
Один з коментаторів, який перевірив технічні деталі, виявив:
«Швидка перевірка через ICANN lookup показує, що їхній “8‑річний” сайт компанії був створений щойно, 29 червня 2026 року» — тобто буквально за кілька тижнів до публікації історії.
Інший користувач підсумував загальну логіку подібних атак:
«Спільний знаменник — ви намагаєтеся досягти мети, яку самі вважали своєю ідеєю, і на шляху виникає технічна проблема, яку нібито можна вирішити, просто завантаживши якусь програму».
Важливо: цю історію та коментарі не можна перевірити незалежно, оскільки Reddit — платформа з анонімними користувацькими публікаціями. Але описана тактика повністю збігається з задокументованою схемою BlueNoroff та подібними кампаніями минулих років.
Читайте також: Зловмисники обіцяють чудову роботу, а натомість викрадають людей до Південної Азії й примушують до криптошахрайства
Як не потрапити на гачок
Головне правило безпеки — ніколи не встановлювати сторонні застосунки для відеозв’язку, коли компанія пропонує це під час співбесіди. Один із користувачів Reddit сформулював це максимально просто: «Повторюйте за мною: ми не завантажуємо жодних нових застосунків для зустрічей чи співбесід. Є Google Meet, Zoom і Teams. Я не бачив жодної іншої платформи, яка не була б шахрайством».
Додаткові кроки захисту: ніколи не зберігайте фразу відновлення криптогаманця у звичайному текстовому файлі на комп’ютері — краще використовувати апаратний гаманець (cold storage) для основної частини активів. Якщо пропонують клонувати й запустити код із GitHub як частину тестового завдання, варто перевірити репозиторій на шкідливий код перед запуском або виконати це в ізольованому середовищі, а не на основному пристрої.
Читайте також: Як шахраї видають себе за держустанови: 4 схеми та як захиститися
Для будь-кого, хто активно шукає роботу в криптосфері чи Web3-індустрії, ця схема означає, що звичний етап співбесіди більше не можна вважати безпечним за замовчуванням. Головний практичний висновок: підозріла вимога встановити невідомий застосунок під час дзвінка — це червоний прапорець незалежно від того, наскільки професійно виглядає весь процес найму. Тим, хто вже зберігає криптоактиви, варто розділяти пристрої для повсякденного використання й для роботи з гаманцями, а фразу відновлення тримати виключно офлайн.
Читайте також: Експерти назвали найпоширеніші схеми банківських шахрайств. Як не потрапити на гачок








