КИБЕРБЕЗОПАСНОСТЬ

Фальшивые HR-приложения дают злоумышленникам удалённый доступ

291 загрузку насчитали у фальшивых HR-приложений, которые ставят ScreenConnect и дают атакующим тихий доступ к ПК кадровиков.

✍️ Редакция iTech News | 26.09.2026 | ⏱ 4 мин | Источник: The Register
🔑

Фальшивые HR-приложения стали приманкой для сотрудников кадровых и payroll-отделов: под видом Windows-клиентов для HR-сервисов злоумышленники ставят легальный инструмент удалённого доступа ScreenConnect. По данным The Register, исследователи Allure Security нашли три такие подделки, а суммарный счётчик загрузок на GitHub Releases к моменту отчёта показывал 291 скачивание.

Схема неприятна именно своей будничностью. Никакого ярко мигающего вредоноса, подозрительного архива с паролем или макроса из 2007 года. Сотрудник HR видит сайт, похожий на страницу поставщика кадровой или зарплатной системы, скачивает якобы более быстрый десктопный клиент для Windows, запускает установщик и получает привычное окно Microsoft Installer. Формально установка даже проходит: на машину ставится Microsoft .NET Desktop Runtime 8.0.26. Только обещанное HR-приложение после этого не появляется.

Вторая часть установки идёт без интерфейса. На компьютер тихо ставится ConnectWise ScreenConnect — легальный продукт для удалённого администрирования и поддержки. В конфигурации, которую описывает Allure Security, режим доступа выставлен как unattended, то есть без участия пользователя. Видимые индикаторы отключены: нет баннера о том, что машиной управляют, нет иконки в системном трее, нет всплывающего уведомления о подключении. Клиент запускается при старте системы и сохраняет подключение между пользовательскими сессиями.

Главная проверка здесь не техническая, а продуктовая: ни один из трёх имитируемых американских HR- и payroll-провайдеров, по данным исследователей, вообще не предлагает десктопное приложение. То есть атака держится на маленьком разрыве между тем, что знают сотрудники о своём рабочем софте, и тем, что на самом деле продаёт поставщик. Для HR это особенно болезненная зона: на их компьютерах часто есть доступ к персональным данным, зарплатам, льготам, банковским реквизитам и внутренним документам сотрудников.

Инфраструктура кампании тоже собрана из нормальных деталей. Поддельные сайты сделаны через AI-конструктор Lovable и размещены на Vercel. Перед страницей стоит bot challenge облачного хостинга, из-за чего сканеры хуже индексируют сайт и позднее замечают подделку. Сами загрузки лежат на GitHub Releases, то есть ссылка ведёт на домен, который многие защитные системы и пользователи автоматически воспринимают как менее подозрительный. В цепочке нет одного элемента, который сам по себе обязан выглядеть как вредоносное ПО.

Это продолжение более широкого тренда: атакующие всё чаще злоупотребляют RMM-инструментами, то есть программами для удалённого мониторинга и управления. Для защитных систем такие продукты неудобны: они легальны, подписаны, часто используются IT-отделами и действительно делают ровно то, для чего созданы. Проблема не в ScreenConnect как таковом, а в том, что доступ получает человек, которому его никто не выдавал. Классический антивирус в такой ситуации может молчать, потому что бинарник не обязан быть вредоносным.

Для разработчиков и администраторов здесь есть неприятный урок про доверие к платформам распространения. GitHub Releases, Vercel, AI-конструктор сайтов и установщик Microsoft в этой схеме работают как социальные усилители: каждый из них добавляет немного легитимности. В сумме получается атака, которую сложно объяснить пользователю фразой «не скачивайте подозрительные файлы». Файл как раз может быть с привычного домена, сайт — аккуратным, а установщик — вполне настоящим.

Бизнесу в такой истории мало сказать HR-отделу «будьте внимательнее». Нужен короткий список разрешённого софта от каждого HR- и payroll-поставщика: есть ли у сервиса десктопный клиент, где его можно скачать, как он называется, кто внутри компании одобряет установку. Если поставщик работает только через веб-интерфейс, это должно быть явно написано в инструкциях для кадровиков и бухгалтерии. Для IT-команд отдельная задача — инвентаризация RMM-клиентов и контроль их конфигурации: какие агенты разрешены, какие серверы управления допустимы, где включены уведомления пользователю, какие установки блокируются политиками.

Число реальных жертв пока неизвестно. Allure Security подчёркивает, что 291 загрузка — не то же самое, что 291 заражённая машина: часть скачиваний могли сделать сами исследователи, песочницы и другие специалисты по безопасности. Но даже несколько успешных установок в HR-контуре могут стоить дороже, чем массовая рассылка по случайным адресам. У атакующих явно меняется ставка: не ломать дверь, а предложить сотруднику «удобный клиент» для системы, с которой он и так работает каждый день. Следующий вопрос для рынка — сколько поставщиков корпоративного SaaS начнут заранее публиковать машиночитаемые списки официальных клиентов, доменов и каналов загрузки, чтобы защитники могли проверять такие обещания автоматически.

Поделиться: Telegram X LinkedIn