Фейковые IT-сотрудники перестали быть экзотикой из бюллетеней спецслужб: одна группа за 10 месяцев подала около 170 000 заявок на вакансии и получила 76 рабочих мест. Для русскоязычных IT-команд это неприятный, но практичный сигнал: проблема начинается не в SIEM и не в GitLab, а в воронке найма, где резюме выглядит слишком хорошо, интервью проходит гладко, а ноутбук уезжает в «домашний офис» с десятками чужих машин.
Dark Reading сообщает о новой волне схем с удалёнными IT-работниками, связанными с КНДР: злоумышленники устраиваются разработчиками, AI-инженерами и подрядчиками, чтобы получать стабильный доход для режима и доступ к корпоративной инфраструктуре. Главный вывод материала простой и не очень удобный для бизнеса: одних проверок службы безопасности мало, HR-процесс придётся перестраивать так же серьёзно, как процесс выдачи доступов.
Один из самых показательных эпизодов произошёл в июне 2025 года. В компанию Nisos, которая занимается управлением human risk, подался кандидат на удалённую позицию AI-инженера. Компания заподозрила связь с северокорейской схемой, уведомила правоохранителей и решила провести контролируемый эксперимент: кандидата формально «наняли» и отправили ноутбук на адрес во Флориде. Адрес оказался частью так называемой laptop farm — места, где посредники держат корпоративные устройства от разных работодателей и дают удалённый доступ реальным операторам.
По словам главы Nisos Райана Ласалля, когда ноутбук включили, компания увидела его в шкафу рядом с компьютерами других организаций. В ходе наблюдения команда Nisos отследила, как оператор использовал Gmail для новых откликов, общался в Discord с другими участниками схемы и работал с четырьмя посредниками в США. Всего в связанной группе фигурировали 22 оператора, а подключение шло из района на границе Северной Кореи и Китая.
Масштаб стал понятнее после обновлённого предупреждения правоохранительных и киберведомств США, Японии, Австралии и Германии. Угроза, которую одни исследователи называют WaterPlum, а другие Contagious Interview, уже связывается как минимум с 30 000 заражённых устройств более чем в 100 странах. В предупреждении также говорится об эксфильтрации средств или учётных данных из более чем 7 000 криптокошельков. Но в случае найма IT-работников цель часто не моментальная кража, а регулярный денежный поток: зарплата, контракты, доступ к проектам и возможность держаться внутри компании как можно дольше.
Здесь и начинается неприятная часть для HR и рекрутинга. AI помогает злоумышленникам делать резюме почти безупречными под конкретную вакансию, массово рассылать отклики и проходить первичный скрининг. За 10 месяцев операции Nisos наблюдала около 170 000 заявок от такой группы; 76 из них закончились трудоустройством. Даже если процент успеха выглядит небольшим, для атакующих это нормальная экономика: автоматизация дешёвая, а один удачный оффер может окупить тысячи отказов.
KnowBe4 уже проходила похожий сценарий в 2024 году. Компания искала software engineer в AI-команду, провела стандартный процесс с четырьмя видеоинтервью, наняла кандидата и отправила ему Mac. После старта работы новый сотрудник начал устанавливать вредоносное ПО на корпоративную машину, и тогда выяснилось, что это северокорейский IT-работник. Случай стал публичным именно потому, что пострадала компания из сферы security awareness: если такое может случиться с ней, остальным лучше не делать вид, что «у нас рекрутеры опытные».
Сами индикаторы риска не выглядят магией. Кандидат использует VoIP-номер как основной телефон, отправляет документы через VPN, у него свежий email без истории, профиль LinkedIn создан несколько месяцев назад, но в резюме уже 15 лет опыта. Контактные данные повторяются в разных резюме или, наоборот, слишком часто меняются. Отдельно каждый признак может быть объясним: люди переезжают, меняют номера, заводят новые почты. В сумме это уже не странность, а сигнал для эскалации.
Самая слабая точка — разрыв между HR, безопасностью и IT-операциями. Рекрутер видит одно: хорошее резюме, уверенное интервью, совпадение по стеку. IT видит другое: адрес доставки ноутбука меняется в последний момент, устройство активируется из подозрительной локации, входы идут через удалённый доступ. Без общего процесса эти куски не складываются в картину. А когда складываются поздно, угроза из «подозрительного кандидата» превращается во внутреннего пользователя с доступом к репозиториям, таск-трекеру, документации и клиентским данным.
Практический ответ не сводится к паранойе и тотальному недоверию к удалённым сотрудникам. Компании начинают автоматизировать ранние проверки: определять тип телефонного оператора, искать историю email, сверять LinkedIn и другие публичные профили, находить дубли контактных данных в резюме, фиксировать изменения адреса доставки оборудования. Это не должно превращаться в квест для нормальных кандидатов. Идея в другом: набрать достаточно слабых сигналов, чтобы подозрительные заявки уходили на дополнительную проверку до оффера, а не после выдачи ноутбука.
Для разработчиков и тимлидов вывод тоже вполне земной. Онбординг подрядчика или удалённого инженера больше нельзя считать чисто административной процедурой. Минимальные доступы на старте, раздельные роли, контроль первых действий на корпоративном устройстве, аккуратная выдача секретов и внимательное отношение к «идеальным» кандидатам становятся частью инженерной гигиены. Рекрутинг теперь находится ближе к threat modeling, чем многим хотелось бы.
Следующий этап этой гонки очевиден: AI будет не только писать резюме, но и помогать проходить интервью, имитировать рабочую переписку и поддерживать несколько цифровых личностей одновременно. Значит, проверка кандидатов уйдёт от разовых вопросов к непрерывной оценке доверия: кто подключается, откуда, к каким данным тянется и совпадает ли поведение с тем человеком, которого компания думала нанять.