Valherekrytoijat metsästävät ansioluetteloita – ja myös sinun pätevyystietojasi. On raportoitu haittaohjelmien käytöstä työtehtävissä, joiden tarkoituksena on testata ehdokkaan teknisiä taitoja.
Rekrytoijilla on jatkuvasti vaikeuksia löytää avoimiin työpaikkoihin sopivia työntekijöitä, olipa kyse sitten perinteisistä verkkotyöpaikkailmoituksista tai yksityisviesteistä alustoilla, kuten LinkedIn.
Meillä on löysin äskettäin useiden käyttäjien raportin Redditistä kuka sanoo että Rekrytoija on ottanut heihin yhteyttä ja antanut heille tehtäväksi luoda työnäytteen. Tämä käytäntö ei ole epätavallinen, vaikka aiemmin on väitetty, että jotkut yritykset käyttävät tätä taktiikkaa hakijoiden hyväksikäyttöön ja saavat tuotantotyötä ilmaiseksi. Mutta yleisesti ottaen yritykset haluavat nähdä, että pystyt tekemään sen, mitä ansioluettelossasi sanotaan. Tämä tapaus oli kuitenkin mielenkiintoinen. Ottaen huomioon, että luet tätä postausta haittaohjelmia vastaan taistelevan yrityksen blogissa, voit luultavasti arvata, mihin tämä johtaa. Mutta älkäämme menkö liian pitkälle.
Varjoisa arkisto, outoja varoituksia
Reddit-käyttäjä huggesh_nair ilmoitti että hänelle annettiin pääsy yksityiseen arkistoon Github, josta heidän piti ladata sovellustiedot tehtävää varten. Asennus epäonnistui, ja sitten järjestelmä pyysi lupaa asentaa Python-paketti (Python on skriptikieli, jota kehittäjät yleisesti käyttävät tiettyjen tehtävien automatisointiin ja helpottamiseen). Koska käyttäjä ei muistanut mitään syytä, miksi näin tapahtuisi, hänestä tuli varovainen ja hän pyysi neuvoja Redditistä. Heille kerrottiin, että tämä vaikutti erittäin epäilyttävältä ja että paras toimintatapa oli luultavasti palauttaa järjestelmä. Tämä ei ollut huono neuvo, koska kävi ilmi, että tähän tehtävään liittyi jotain pientä ylimääräistä.
Erityisesti ladattujen tiedostojen joukossa on joitakin erittäin sekavia skriptejä. arkistosta saatavat tiedot. Nämä, kuten kävi ilmi, varastavat tietoja useista eri selaimista. Nämä haitalliset skriptit ovat jahdattuja istuntotunnuksia, tallennettuja salasanoja ja kryptolompakoita.
Tuttu taktiikka
Tämä taktiikka kuulostaa tutulta – tällaisen tiedon varastaminen on melko yleistä, ja olemme nähneet aiemminkin tapauksia, joissa on käytetty suoria viestejä sosiaalisen median alustoilla. Ja tällaiset hyökkäykset maksavat uhreille paitsi heidän tileilleen, myös mahdollisesti paljon rahaa. Näiden väärennettyjen työpaikkailmoitusten/työnäytteiden tai "teknisten testien", kuten niitä joskus kutsutaan, tapauksessa työnhakijan (käytämme tässä lainauksia, koska he eivät teknisesti ottaen aktiivisesti etsineet työtä, vaan heihin otti yhteyttä oletettu "rekrytoija") odotetaan lähettävän ansioluettelon. Jälleen kerran, yleinen käytäntö kaikissa rekrytointiprosesseissa, eikä siksi heti epäilyttävä. Tässä tapauksessa kuitenkin laillinen ansioluettelo, jonka tiedot voidaan olettaa oikeiksi, täydellisiksi ja ajantasaisiksi, lähetetään rikollisjärjestölle. Voit käyttää omaa mielikuvitustasi miettiäksesi, mitä rikolliset voisivat tehdä tällaisilla tiedoilla. Yksi mieleen tuleva skenaario on väärennettyjen työhakemusten luominen etätyöhön liittyviin tehtäviin. Tämä on tapahtunut myös aiemmin – Pohjois-Korean toimijoiden tiedetään soluttautuneen onnistuneesti yrityksiin ja teeskentelevät olevansa oikeita hakijoita, jotka tekevät oikeaa työtä. Ja vaikka jotkut väärennetyt hakemukset on helppo havaita, tekoälyteknologiaa käytetään aktiivisesti luomaan erittäin vakuuttavia väärennöksiä, jotka pitävät puolensa jopa videopuhelun aikana.
Kuka sen teki?
Pohjois-Korean ryhmä Lasarus on tämän takana. Se olisi järkevää, koska tämä ryhmä on tunnettu tietojen varastamisesta tietokoneilta ja pankkitileiltä ja kryptolompakoista – on olemassa teoria, jonka mukaan juuri se on näiden hyökkäysten takana Pohjois-Korean hallinnon kassan täyttämiseksi. Chainalisy on arvioinut että Pohjois-Korea on takavarikoinut yli miljardi USB-muistitikkua pelkästään kryptovaluuttavarkauksien avulla.
Kuinka suojautua rikollisilta, jotka tekeytyvät värvääjiksi
Jos siis olet tällä hetkellä avoin uudelle työpaikalle ja joku ottaa sinuun yhteyttä väittäen etsivänsä pätevyytesi omaavaa henkilöä, on muutamia asioita, joihin kannattaa kiinnittää huomiota:
- Varmista, että heihin voi ottaa yhteyttä jollain muulla tavalla, joko postitse tai puhelimitse.
Yhdenkään laillisen rekrytoijan ei pitäisi kieltäytyä ottamasta yhteyttä toisen kanavan kautta. - Kun sinulle annetaan tehtäväksi antaa työnäyte tai suorittaa "tekninen testi", kiinnitä huomiota annettujen tietojen lähteeseen.
- Github-repositorio, jonka käyttäjätunnus on jokseenkin satunnainen ja jolla ei ole mitään yhteyttä yritykseen, jossa todennäköisesti työskentelet, on iso varoitusmerkki.
- Tarkista sen yrityksen verkkosivusto, jossa sinuun yhteyttä ottava henkilö väittää työskentelevänsä. Jos et löydä sieltä avointa työpaikkaa, joka vastaisi osaamisprofiiliasi (tai et löydä avoimia työpaikkoja ollenkaan), kannattaa olla varovainen.
- Ole varovainen sähköpostiverkkotunnusten kanssa. Jos saat sähköpostiosoitteen, varmista, että se vastaa yrityksen verkkosivustoa. Kiinnitä erityistä huomiota esimerkiksi merkkien korvaamiseen, kuten l ja I (pieni "L" kuten sanassa Lima verrattuna isoon "I":hen kuten sanassa Intia).








