Использование OSINT для верификации рекрутеров и выявления фишинговых вакансий
Практическое руководство по проведению фонового расследования (OSINT) в отношении нанимателей, проверке доменов, метаданных писем и выявлению таргетированных фишинговых кампаний.
Dim
Security engineer & job-search privacy writer
С ростом числа распределенных команд и удаленной работы рынок труда столкнулся с новой угрозой — высокотехнологичным мошенничеством под видом найма (Job Scams / Recruitment Phishing). Злоумышленники маскируются под рекрутеров известных компаний, чтобы собирать персональные данные соискателей, получать доступ к их финансовым инструментам или использовать их устройства в качестве плацдарма для атак на корпоративные сети (APT-кампании, направленные на SRE, DevOps и разработчиков).
Обычное резюме содержит достаточно информации для подготовки таргетированной атаки (Spear Phishing). Когда соискатель активно ищет работу, его бдительность снижена, он с готовностью открывает вложения, соглашается на тестовые задания и переходит по ссылкам от незнакомцев.
В этой статье мы рассмотрим, как применить методологию OSINT (Open Source Intelligence) для быстрой и надежной верификации личности рекрутера и выявления мошеннических предложений о работе еще до того, как вы отправите им конфиденциальную информацию.
1. Типовые сценарии мошенничества под видом найма
Мошеннические кампании условно делятся на три категории:
- Кража учетных данных и персональной информации (Identity Theft): Сбор сканов паспортов, ИНН, банковских реквизитов якобы для «оформления трудового договора».
- Фишинг через тестовые задания (Payload Delivery): Отправка вредоносного ПО под видом «технического задания», «архива с исходным кодом проекта» или «специального софта для тестирования». Чаще всего нацелено на DevOps-инженеров с привилегированным доступом к облачной инфраструктуре.
- Финансовые схемы (Advance Fee Fraud / Tasks Scam): Требование оплатить «обучающие материалы», «лицензию на ПО» или «прохождение сертификации» перед выходом на работу с обещанием компенсировать расходы с первой зарплаты.
2. Пошаговая OSINT-верификация домена работодателя
Самый простой и эффективный индикатор легитимности вакансии — это домен, с которого пишет рекрутер (или домен сайта, указанного в контактах).
Шаг 1: Проверка возраста и владельца домена через WHOIS
Мошенники часто регистрируют домены, визуально похожие на бренды известных компаний (Typosquatting или Combosquatting, например, google-careers-hr.com вместо google.com).
Используем утилиту whois в консоли:
whois google-careers-hr.com
Красные флаги (Red Flags) в выводе WHOIS:
- Возраст домена: Если домен зарегистрирован менее 3–6 месяцев назад, а компания заявляет, что работает на рынке 15 лет — это почти гарантированный скам.
- Регистратор (Registrar): Использование бесплатных или дешевых регистраторов, популярных у спамеров (например, Namecheap, Hostinger, Freenom).
- Скрытие владельца: Использование Privacy Protect сервисов для скрытия информации о регистранте у крупной публичной компании (крупные бренды обычно регистрируют домены на свои юридические лица напрямую).
Скрипт на Python для быстрой проверки домена
Напишем автоматизированный скрипт для парсинга WHOIS и выявления подозрительных доменов:
import whois
from datetime import datetime
def analyze_domain(domain_name):
print(f"[*] Анализ домена: {domain_name}")
try:
w = whois.whois(domain_name)
except Exception as e:
print(f"[-] Не удалось получить WHOIS: {e}")
return
# Получаем дату создания домена
creation_date = w.creation_date
if isinstance(creation_date, list):
creation_date = creation_date[0]
if not creation_date:
print("[-] Дата создания не найдена.")
return
# Вычисляем возраст в днях
age_days = (datetime.now() - creation_date).days
print(f"[+] Дата регистрации: {creation_date}")
print(f"[+] Возраст домена: {age_days} дней")
# Проверка возраста домена
if age_days < 180:
print("[CRITICAL] ВНИМАНИЕ: Домен зарегистрирован менее 6 месяцев назад!")
else:
print("[+] Возраст домена в пределах нормы.")
# Проверка регистратора
print(f"[+] Регистратор: {w.registrar}")
print(f"[+] Страна: {w.country}")
analyze_domain("google-careers-hr.com")
3. Анализ заголовков электронного письма (Email Header Analysis)
Если вам пришло письмо от «рекрутера» крупной компании, но домен отправителя вызывает подозрения, необходимо изучить служебные заголовки письма (headers).
Откройте исходный текст письма (в Gmail: “Показать оригинал”, в Outlook: “Просмотреть источник сообщения”).
Ищите три ключевых заголовка аутентификации почты: SPF, DKIM, DMARC.
ARC-Authentication-Results: i=1; mx.google.com;
dkim=pass [email protected] header.s=google header.b=XyZ;
spf=pass (google.com: domain of [email protected] designates 192.0.2.1 as permitted sender)
dmarc=pass (p=REJECT sp=REJECT dis=NONE) header.from=legit-agency.com
На что смотреть:
- SPF (Sender Policy Framework): Показывает, разрешено ли серверу с указанным IP-адресом отправлять письма от имени этого домена. Если
spf=fail, письмо отправлено со стороннего сервера, мимикрирующего под домен. - DKIM (DomainKeys Identified Mail): Криптографическая подпись, гарантирующая целостность письма. Если подпись отсутствует или невалидна (
dkim=fail), тело письма могло быть изменено по пути. - DMARC (Domain-based Message Authentication): Политика, которая говорит принимающему серверу, что делать при сбое SPF/DKIM. Если у компании строгая политика (
p=reject), но вы видите письмо со статусомfailво входящих (что бывает из-за плохой конфигурации принимающего сервера), это явная подделка.
Если рекрутер пишет со стороннего домена (например, @gmail.com, @outlook.com или @proton.me), заявляя, что он представляет, к примеру, корпорацию Microsoft, это повод прервать общение. Внутренние рекрутеры всегда используют корпоративные домены.
4. Проверка профиля рекрутера в социальных сетях
Если домен чист, переходим к проверке цифрового следа конкретного человека.
Проверка профиля LinkedIn:
- Количество связей (Connections): У реального рекрутера количество контактов обычно превышает 500+. Профили с 10–50 контактами создаются для одноразовых спам-рассылок.
- История активности (Activity): Настоящие рекрутеры регулярно репостят вакансии компании, пишут посты о поиске сотрудников или комментируют чужие публикации. Пустая вкладка “Activity” при стаже профиля в несколько лет — повод задуматься.
- Совпадение компании: Проверьте вкладку “People” на странице официальной компании. Числится ли данный сотрудник там? Похож ли его профиль по стилю оформления на профили других сотрудников той же компании?
- Обратный поиск по изображениям (Reverse Image Search): Скачайте аватарку рекрутера и прогоните её через поисковики (Google Images, Yandex Images, PimEyes). Часто мошенники используют фотографии реальных людей (моделей, случайных пользователей из других сетей) или генеративные портреты (созданные ИИ вроде ThisPersonDoesNotExist).
Признаки ИИ-генерации портрета:
- Размытый или асимметричный фон, нелогичные фоновые объекты.
- Странные артефакты в области ушей, сережек или очков (одна дужка очков отличается от другой).
- Зрачки глаз идеально отцентрованы на изображении.
5. Защита при выполнении технического задания (ТЗ)
Самый опасный вектор атаки — вредоносное ПО под видом тестового задания. Это особенно актуально для SRE/DevOps инженеров. Мошенники присылают файлы со следующими названиями:
infra-deploy-test.zip(внутри.exe, скрытые скрипты, замаскированные под.shили.batфайлы);- Архивы, требующие установки кастомных NPM, Python или Go зависимостей из недоверенных репозиториев;
- Ссылки на репозитории GitHub, содержащие вредоносные скрипты в файлах конфигурации CI/CD (например,
.github/workflows/build.ymlворует ваши AWS или Kubernetes credentials при попытке форкнуть или запустить билд).
Правила безопасного выполнения ТЗ:
- Никогда не запускайте код ТЗ на хостовой машине. Всегда используйте изолированную среду: виртуальную машину (VirtualBox, VMware) или одноразовый Docker-контейнер без монтирования хостовых папок.
- Анализируйте скрипты. Открывайте присланные скрипты в текстовом редакторе перед запуском. Ищите закодированные строки (
base64), подозрительные сетевые запросы (curl,wgetна сторонние IP-адреса) и попытки чтения файлов из папок~/.ssh/,~/.kube/или~/.aws/. - Используйте песочницы для проверки файлов. Загружайте подозрительные файлы и архивы на VirusTotal или Any.Run для динамического анализа поведения программы в песочнице.
Заключение
Информационная безопасность — это процесс непрерывной верификации. Мошенники совершенствуют свои методы, делая фишинговые вакансии практически неотличимыми от настоящих. Потратив всего 5 минут на проверку возраста домена, аутентификацию писем и анализ профиля нанимателя, вы убережете свои данные, репутацию и доступы к критической инфраструктуре от компрометации.
Помните главное правило OSINT: доверяй, но верифицируй.
Read more job search privacy & security guides on the AuditForce blog.
Related Posts
Утечка метаданных в файлах резюме (PDF/DOCX) и методы деидентификации
Как файлы резюме раскрывают ваше реальное имя, ОС, GPS-координаты, структуру компании и внутренние GUID. Полное руководство по очистке метаданных перед отправкой.
Understanding Password Strength and Crack Time Estimates
Why traditional passwords fail, how entropy is calculated, and what makes a truly secure password in the modern age.
On this page
Category
security-guidesRelated Posts
Утечка метаданных в файлах резюме (PDF/DOCX) и методы деидентификации
Как файлы резюме раскрывают ваше реальное имя, ОС, GPS-координаты, структуру компании и внутренние GUID. Полное руководство по очистке метаданных перед отправкой.
Understanding Password Strength and Crack Time Estimates
Why traditional passwords fail, how entropy is calculated, and what makes a truly secure password in the modern age.