logo

Фейкова співбесіда, «зламаний мікрофон» і порожній криптогаманець: як нова хвиля шкідливого ПЗ краде гроші в шукачів роботи

Софія Шадріна
Авторка новин MC: Money & Career
Розкажіть про статтю:

Хакери з групи BlueNo­roff, пов’язаної з Північною Кореєю, використовують підроблену платформу для відеозв’язку, схожу на Zoom, щоб заражати шукачів роботи в криптосфері шкідливим програмним забезпеченням і викрадати гроші з їхніх криптогаманців. Про це стало відомо з дослідження компанії JUMPSEC.

Ноутбук, попередження, шкідливе ПЗ, рукиХакери BlueNo­roff заражають комп’ютери шукачів роботи шкідливим ПЗ під приводом фейкової співбесіди. Фото: Deposit­pho­tos

Як працює нова схема

За даними дослідників, з 31 травня до 14 липня 2026 року зловмисники випустили щонайменше п’ять версій фішингового набору — це свідчить про те, що інструмент активно розробляють. Схема виглядає так: жертву запрошують на «співбесіду» на платформі, схожій на Zoom, а під час дзвінка їй повідомляють, що мікрофон чи камера нібито не працюють, і пропонують встановити «оновлення Zoom SDK». Насправді це запускає на комп’ютері шкідливе ПЗ у стилі Click­Fix.

Ще до того, як запропонувати завантаження, фішинговий набір сканує браузер жертви й визначає, які розширення криптогаманців у неї встановлені — це дозволяє зловмисникам обирати «найцінніші» цілі й діяти вибірково. За словами дослідників JUMPSEC, платформа «профілює криптогаманці жертв перед доставкою шкідливого ПЗ, що дає змогу вибірково атакувати найцінніших жертв». Окрема особливість кампанії — використання штучного інтелекту, щоб зробити схему переконливішою.

Читайте також: Навіть можуть запросити на співбесіду: навіщо роботодавці розміщують фейкові вакансії та як їх розпізнати

Це вже не перший подібний випадок

Схема з підробленою платформою для відеозустрічей — розвиток тактики, яку зловмисники використовують щонайменше кілька років. Ще в лютому 2026 року дослідники Bleep­ing­Com­put­er описали кампанію Grass­Call, коли шкідливий застосунок для зустрічей заразив сотні шукачів роботи у Web3-сфері.

Найпоказовіші приклади того, як далеко можуть зайти зловмисники: злам мосту Ronin Bridge у березні 2022 року (близько $620 млн), коли інженера компанії Sky Mavis обманом змусили відгукнутися на фейкову вакансію в неіснуючій компанії. Схожим чином у липні 2023 року зловмисники за пів року підготували атаку на інженерів Coin­sPaid через фальшивий процес найму від імені Crypto.com і викрали $37 млн. А за даними ретроспективних звітів квітня 2026 року, атака на протокол Drift зайняла у хакерів пів року підготовки, включно з особистими зустрічами на конференціях у кількох країнах та внеском $1 млн реального капіталу для завоювання довіри — після чого гаманці спустошили за 12 хвилин.

Читайте також: Від фейкових розіграшів до «роботи» за лайки: як шахраї маскуються під відомі бренди

Реальна історія з Reddit — і що каже спільнота

На форумі Red­dit користувач, який назвався криптоентузіастом із 2018 року, розповів, як потрапив на схожу схему. Його запросили на «співбесіду» на посаду «Cryp­to Ecosys­tem Spe­cial­ist» через LinkedIn. Під час дзвінка з’явилося повідомлення про несправний мікрофон із проханням встановити десктопний застосунок компанії. За кілька годин після встановлення програми його гаманець Meta­Mask, у якому в текстовому файлі зберігалася фраза відновлення, був спустошений — приблизно на $1600.

Автор публікації описав, які саме деталі мали б насторожити його раніше:

«Думаю, той факт, що вони казали, ніби компанія заснована в 2018 році, а я не міг знайти жодного згадування про неї онлайн, мав би бути очевидним із самого початку».

Інші користувачі форуму поділилися майже ідентичними випадками. Один з них написав:

«У мене трапився точно такий самий сценарій, коли мені запропонували протестувати блокчейн-гру в шахи, і для тестування потрібно було залогінитися через Meta­Mask… кожен пароль, який я вводив, виявлявся неправильним — що мало стати першою червоною ознакою, яку я пропустив».

Ще один користувач розповів, що зіткнувся з майже такою самою схемою буквально в той самий день:

«Отримав “співбесіду”, prysmo.app, мікрофон не працював, інтерв’юерка постійно казала, що не чує мене, довелося встановити щось, щоб мікрофон запрацював. Я спробував, але потім зупинився».

Один з коментаторів, який перевірив технічні деталі, виявив:

«Швидка перевірка через ICANN lookup показує, що їхній “8‑річний” сайт компанії був створений щойно, 29 червня 2026 року» — тобто буквально за кілька тижнів до публікації історії.

Інший користувач підсумував загальну логіку подібних атак:

«Спільний знаменник — ви намагаєтеся досягти мети, яку самі вважали своєю ідеєю, і на шляху виникає технічна проблема, яку нібито можна вирішити, просто завантаживши якусь програму».

Важливо: цю історію та коментарі не можна перевірити незалежно, оскільки Red­dit — платформа з анонімними користувацькими публікаціями. Але описана тактика повністю збігається з задокументованою схемою BlueNo­roff та подібними кампаніями минулих років.

Читайте також: Зловмисники обіцяють чудову роботу, а натомість викрадають людей до Південної Азії й примушують до криптошахрайства

Як не потрапити на гачок

Головне правило безпеки — ніколи не встановлювати сторонні застосунки для відеозв’язку, коли компанія пропонує це під час співбесіди. Один із користувачів Red­dit сформулював це максимально просто: «Повторюйте за мною: ми не завантажуємо жодних нових застосунків для зустрічей чи співбесід. Є Google Meet, Zoom і Teams. Я не бачив жодної іншої платформи, яка не була б шахрайством».

Додаткові кроки захисту: ніколи не зберігайте фразу відновлення криптогаманця у звичайному текстовому файлі на комп’ютері — краще використовувати апаратний гаманець (cold stor­age) для основної частини активів. Якщо пропонують клонувати й запустити код із GitHub як частину тестового завдання, варто перевірити репозиторій на шкідливий код перед запуском або виконати це в ізольованому середовищі, а не на основному пристрої.

Читайте також: Як шахраї видають себе за держустанови: 4 схеми та як захиститися

Для будь-кого, хто активно шукає роботу в криптосфері чи Web3-індустрії, ця схема означає, що звичний етап співбесіди більше не можна вважати безпечним за замовчуванням. Головний практичний висновок: підозріла вимога встановити невідомий застосунок під час дзвінка — це червоний прапорець незалежно від того, наскільки професійно виглядає весь процес найму. Тим, хто вже зберігає криптоактиви, варто розділяти пристрої для повсякденного використання й для роботи з гаманцями, а фразу відновлення тримати виключно офлайн.

Читайте також: Експерти назвали найпоширеніші схеми банківських шахрайств. Як не потрапити на гачок