Кібербезпека 6 хв читання

Безпека процесів найму: як захистити ІТ-інфраструктуру від компрометації через фейкові вакансії

Рекрутинг став вектором соціальної інженерії. Як побудувати Zero Trust архітектуру для кандидатів та захистити корпоративну мережу від цільових атак.

Процеси рекрутингу в ІТ-індустрії історично базуються на високому рівні довіри. Кандидати охоче відкривають файли від рекрутерів, а технічні спеціалісти компаній запускають надісланий код та надають претендентам доступ до тестових середовищ для оцінки навичок. Цей канал комунікації перетворився на один із найнебезпечніших векторів цільових атак. Актуальна кампанія угруповання UAC-0145 наочно продемонструвала, що зловмисники здатні експлуатувати довіру на кожному етапі найму, майстерно обходячи класичні засоби захисту периметра.

Традиційні антивіруси та міжмережеві екрани (firewalls) виявляються неефективними, коли компрометація відбувається з ініціативи самих користувачів, які легітимно мають доступ до системи. Безпека найму сьогодні вимагає не просто організаційних інструкцій для HR, а впровадження суворих інженерних бар'єрів: від повної ізоляції тестових середовищ до реалізації концепції Zero Trust для будь-якої технічної взаємодії з кандидатами.

Анатомія атаки UAC-0145: як рекрутинг став головним вектором соціальної інженерії

Кампанія угруповання UAC-0145, що була детально проаналізована урядовою командою реагування на комп'ютерні надзвичайні події CERT-UA, демонструє високий рівень підготовки кіберзлочинців. Замість масового розсилання типових фішингових листів, нападники створюють деталізовані легенди. Відомі випадки, коли представники HR-департаментів зловмисників проводять реалістичні технічні інтерв'ю через Zoom для побудови довіри, перш ніж надіслати спеціалісту шкідливе «тестове завдання».

Основна фаза атаки розгортається на етапі практичної перевірки. Кандидату пропонують виконати завдання, яке вимагає підключення до корпоративного «тестового стенду». Для цього жертві надають інструкції та вимагають встановити модифікований клієнт VPN. Після інсталяції такого програмного забезпечення пристрій спеціаліста стає точкою входу, звідки зловмисники отримують доступ до внутрішньої мережі для подальшої компрометації інфраструктури.

Згідно зі звітом ENISA Threat Landscape 2025, фішинг та соціальна інженерія залишаються провідними векторами для отримання первинного доступу до систем. Водночас на частку критично важливих організацій, що підпадають під дію європейських вимог кібербезпеки NIS2, припадає суттєво усіх зафіксованих інцидентів (зокрема фігурує показник у 53.7% у розрізі окремих категорій атак). Це підкреслює, що мішенню стає не лише малий бізнес, а й великі enterprise-структури з розвиненими системами моніторингу (EDR).

Чому навчання HR-ів не зупинить професійного хакера: межі організаційного захисту

Багато компаній намагаються закрити проблему виключно шляхом регулярних тренінгів з кібергігієни. Знання базових ознак шахрайських вакансій (про які, зокрема, пише портал Computools) є обов'язковим. Проте покладатися виключно на людський фактор у протидії таргетованим атакам — стратегічна помилка.

Сучасні зловмисники використовують глибокий аналіз відкритих джерел для створення персоналізованих сценаріїв. Вони копіюють стилістику спілкування реальних рекрутерів і використовують легітимні платформи для обходу спам-фільтрів. Якщо захист інфраструктури тримається лише на уважності окремого співробітника під час технічного інтерв'ю, компрометація є лише питанням часу. Захист має бути інженерним.

Архітектура Zero Trust у процесі найму: від довіри до безперервної верифікації

Єдиним надійним підходом до організації безпечного рекрутингу є впровадження моделі Zero Trust (нульової довіри). Відповідно до концептуальної архітектури ідентифікації та управління доступом від Microsoft, кожен запит на підключення має бути повністю верифікований перед наданням доступу, з обов'язковим застосуванням принципу найменших привілеїв (Least Privilege).

У контексті найму це означає повну відмову від концепції «довіреного кандидата». Практична реалізація цього принципу виключає використання традиційних VPN-підключень для сторонніх осіб. Замість надання доступу до внутрішньої мережі через тунелі, компанії мають використовувати рішення класу Identity-Aware Proxy (IAP). Це дозволяє надавати доступ виключно до конкретного вебдодатка або інтерфейсу без паролів, не розкриваючи решту мережевої інфраструктури.

Ізоляція тестових завдань: як безпечно запускати код кандидатів

Оцінка технічних навичок розробників вимагає аналізу та запуску написаного ними коду. Запуск неперевірених скриптів або бінарних файлів на локальній машині технічного інтерв'юера — прямий шлях до зараження робочої станції. Процес перевірки має бути жорстко ізольованим (Sandboxing).

Весь код, отриманий від кандидатів, повинен проходити автоматичний аналіз, а його безпосередній запуск має відбуватися виключно в одноразових хмарних контейнерах, які не мають мережевого зв'язку з внутрішніми ресурсами компанії та знищуються після завершення сесії. Якщо завдання передбачає роботу кандидата зі специфічним корпоративним ПЗ, демонстрація або взаємодія повинна відбуватися через ізольовані віртуальні робочі столи (VDI), де заблоковано можливість передачі файлів на хост.

Мінімізація привілеїв та контроль доступу: інженерні бар'єри проти горизонтального переміщення

Навіть за умови найсуворішого контролю зберігається ймовірність того, що зловмисник зможе отримати первинний доступ через компрометацію облікового запису працівника. Тут вирішальне значення має архітектура корпоративного програмного забезпечення, яка повинна обмежувати «радіус ураження» (blast radius).

У контексті розробки безпечних корпоративних систем компанія Softengi (що входить до консорціуму Intecracy Group) застосовує підходи вбудованої безпеки (Security by Design). При створенні кастомних enterprise-рішень та інтеграційних платформ використовується архітектура, що від самого початку враховує ізоляцію середовищ.

Зокрема, такі рішення можуть будуватися на платформі UnityBase (спільна розробка компаній Intecracy Group, де InBase виступає ключовим, але не єдиним розробником). Для проєктів із підвищеними вимогами до безпеки офіційна документація платформи рекомендує використання редакцій Enterprise або Defence. Ці версії містять потужні механізми контролю доступу: розмежування на рівні рядків (Row-Level Security, RLS), списки контролю доступу (ACL) та детальний аудит дій користувачів (audit trail). Це гарантує, що у разі успішної компрометації облікового запису зловмисник не зможе вільно переміщуватися всередині системи, а будь-яка аномальна активність буде миттєво зафіксована.

Матриця безпеки рекрутингового конвеєра: ризики та інженерні контроли

Етап процесу Типовий вектор атаки Інженерне рішення (Контроль)
Отримання резюме / портфоліо Шкідливі макроси в PDF/DOCX, фішингові посилання Автоматичний аналіз файлів у пісочниці (Sandbox), відкриття документів виключно через вебпереглядачі без завантаження на хост
Технічне інтерв'ю Соціальна інженерія через Zoom/Teams, запуск шкідливого ПЗ для демонстрації екрана Використання корпоративних ізольованих VDI (Virtual Desktop Infrastructure) для проведення демонстрацій
Виконання тестового завдання Передача шкідливого коду під виглядом репозиторію або архіву Перевірка коду кандидата в ізольованих хмарних контейнерах без доступу до локальної мережі
Надання доступу до тестового стенду Вимога підключення через VPN, використання модифікованих клієнтів Доступ через Identity-Aware Proxy (IAP) без VPN, автентифікація без паролів, суворий моніторинг сесій

Поширені питання

Як захистити компанію від атак угруповання UAC-0145 під час найму?

Впровадьте концепцію Zero Trust для HR-процесів. Відмовтеся від надання кандидатам VPN-доступу до інфраструктури, перевіряйте надіслані файли в ізольованих середовищах та не дозволяйте технічним спеціалістам запускати неперевірений код на робочих станціях.

Як безпечно перевіряти тестові завдання програмістів, щоб не занести вірус?

Ніколи не запускайте код або бінарні файли кандидатів на локальних комп'ютерах. Використовуйте автоматизований статичний аналіз коду та виконуйте його виключно в одноразових ізольованих хмарних контейнерах, які не мають доступу до корпоративної мережі.

Чи безпечно просити кандидатів підключатися до нашого VPN для виконання тестів?

Ні, це створює критичні ризики для безпеки. Надання VPN-доступу неперевіреним зовнішнім пристроям дозволяє зловмисникам проникати в мережу компанії. Замість VPN використовуйте Identity-Aware Proxy (IAP) для контрольованого доступу лише до необхідних вебінтерфейсів.

Джерела даних