Из нескольких независимых отчетов мы получили доказательства того, что мошенники используют поддельные товары. Android Приложения для проведения «собеседований», ориентированные на соискателей работы на платформе Indeed.
Indeed — один из крупнейших в мире сайтов по поиску работы, предоставляющий мошенникам доступ к огромному количеству потенциальных жертв, особенно на конкурентном рынке труда.
Что мы обнаружили
Пользователь из Великобритании разместил сообщение на нашем форуме после того, как предполагаемый работодатель на Indeed посоветовал ему установить «приложение для подготовки к собеседованию».
Пользователь из Бразилии отправил анонимный отчет после получения аналогичных инструкций по установке APK-файла под названием MyInterview по ссылке, предоставленной во время собеседования.
Тем временем пользователи Reddit обсуждали приложение «Indeed Interview», которое, по их утверждению, полностью взломало телефон одного из пользователей.
Пострадавший, установивший APK-файл MyInterview, сообщил, что после установки его телефон начал самостоятельно закрывать приложения. Он также предоставил скриншот, на котором MyInterview отображается в списке установленных приложений. Android Загружены службы доступности.
К распространённым приманкам, используемым мошенниками, относятся:
- «Завершите собеседование, установив приложение Indeed».
- «Обновите свою заявку на Indeed».
- « Identity Требуется подтверждение.
- «Загрузите наш портал для поиска работы».
- «Договор о заработной плате будет доступен после установки приложения».
Анализ, проведенный Malwarebytes Android Исследователь вредоносного ПО Назих Сулейман показал, что эти Android Приложения имитируют страницу входа в Indeed перед созданием VPN Подключение происходит после того, как заявитель вводит адрес электронной почты. Статический анализ выявил, что эти приложения являются троянами Trojan.Droppers , способными устанавливать дополнительные ненадежные приложения.
На момент написания статьи, конечной полезной нагрузкой было шпионское ПО, хотя изначально мы ожидали банковский троян. Как только вредоносная программа получает разрешение на доступ к специальным возможностям, она фактически захватывает управление устройством. Интересно то, что она может помешать пользователям удалить вредоносное приложение. Когда пользователь нажимает кнопку «Удалить» в Android В настройках вредоносная программа просто принудительно возвращает экран на место, не позволяя его удалить.
Как это работает
Мошенники размещают на Indeed фейковые объявления о вакансиях и заманивают соискателей, заставляя их устанавливать поддельные приложения. Android Приложение, которое имитирует Indeed и позиционирует себя как инструмент для проведения собеседований.
После подтверждения заявки соискатели получают следующие инструкции:

В этом примере соискателю работы «рекрутинговое агентство» дает указание загрузить и установить приложение, подключиться к VPN , создать учетную запись и ввести код приглашения. Затем ему говорят держать приложение открытым, ожидая подтверждения.
Это вредоносное приложение не связано с Indeed. Официальная версия компании. Android Приложение Indeed Job Search распространяется через Google Play, а не через APK-файл, предоставленный в сообщении о вакансии или на незнакомом сайте для проведения собеседований.
Процесс собеседования на Indeed не требует от соискателей установки отдельного приложения, это подтвердил представитель Indeed:
«Прохождение собеседований через платформу Indeed происходит полностью в браузере и никогда не требует загрузки специального приложения. Любое сообщение с просьбой к соискателю загрузить приложение для участия в собеседовании является неправомерным. Мы призываем соискателей избегать перехода по ссылкам или загрузки файлов из любых сообщений, которые к этому призывают».
Стоит отметить, что дроппер не обязательно является конечной полезной нагрузкой. Это приложение начального этапа, предназначенное для установки на устройство другого вредоносного или нежелательного приложения, часто обходя предупреждения жертвы под, казалось бы, законным предлогом. Даже если поддельное приложение Indeed само по себе не крадет данные, оно может служить механизмом доставки более опасного вредоносного ПО.
А VPN В большинстве ситуаций установление связи вполне законно, но нет очевидной причины для того, чтобы приложение для собеседования создавало её сразу после того, как соискатель указал свой адрес электронной почты.
В вредоносном рабочем процессе... VPN Это может дать приложению существенное влияние на сетевой трафик устройства. Это может позволить злоумышленникам направлять коммуникации через контролируемые ими системы, скрывать действия приложения или поддерживать последующие этапы атаки. VPN Само по себе поведение не доказывает, что трафик был перехвачен или изменен, но в сочетании с имитацией бренда и использованием функций дроппера это является серьезным тревожным сигналом.
Наличие поддельного приложения в настройках специальных возможностей также вызывает опасения. Службы специальных возможностей могут просматривать содержимое экрана и выполнять действия от имени пользователя, что делает их привлекательными для разработчиков вредоносного ПО. На предоставленном нам скриншоте приложение MyInterview было отключено, поэтому нет никаких доказательств того, что эта служба была активна на данном устройстве. Тем не менее, его присутствие в качестве загруженной службы специальных возможностей имеет значение для общей оценки риска.
Как оставаться в безопасности
На собеседовании не следует от вас требовать, чтобы вы перекладывали ответственность на кого-то другого. Android приложение, включить VPN подключение или установка программного обеспечения из неизвестного источника.
В этой кампании предполагаемое приложение для проведения собеседований — всего лишь приманка: оно имитирует Indeed, устанавливает подозрительное сетевое соединение и предназначено для распространения дополнительного вредоносного ПО.
Прежде чем использовать какую-либо платформу для подбора персонала, убедитесь, что вы понимаете ее процесс найма, и с подозрением относитесь к запросам, которые отклоняются от него или побуждают вас перейти на другую платформу.
Не устанавливайте приложения только потому, что вам кто-то посоветовал, особенно если это необходимо, и особенно если вам нужно установить их вне Google Play .
Проверяйте предложения о работе через независимые каналы. В некоторых из описанных случаев компании либо не существовали, либо не имели офисов в городах, где, как они заявляли, нанимали сотрудников.
Представитель Indeed добавил:
«Соискатели работы находятся в центре всего, что мы делаем, и их безопасность и доверие являются для нас первостепенной задачей. Нам известно о мошеннических схемах, в рамках которых лица, предлагающие соискателям работы загрузить приложение для прохождения виртуального собеседования, никоим образом не связаны с Indeed, и мы решительно осуждаем недобросовестных лиц, которые злоупотребляют доверием соискателей к нашей платформе и бренду».
Более подробную информацию о том, как проверить подлинность приложения Indeed и распознать признаки поддельного приложения, вы найдете в нашем Справочном центре .
Индикаторы компрометации (IOC)
Троянские программы-загрузчики:
| MD5 | Название пакета |
|---|---|
D6B7F7C2514AC5AC93C5EB93E80EF317 | com.rodugasewubawo.rzfwhQfswMDX |
7796C6ADC5D9EC00EA41B80648329B37 | com.pogupijabedoku.VXCBLuvjmRcZzL |
Загружен вредоносный код:
| MD5 | Название пакета |
|---|---|
8EA8F77C03AC58ACC19C25DDC6D1CD48 | com.dupahu.nTTpEllELgMgD |
Домен: startcareer[.]org




