Перейти к содержанию
Публикация AiManual

Дипфейки на собеседованиях в IT: как фейковые кандидаты и рекрутеры крадут доступ и код

Злоумышленники приходят на собеседования под видом кандидатов и рекрутеров: дипфейки на видеозвоне, бэкдоры в npm-пакетах и скриптах Visual Studio Code. Разбира

Коротко

Что будет в материале

  1. 01

    Почему собеседования стали мишенью для кибератак

  2. 02

    Как действуют фейковые кандидаты и рекрутеры

  3. 03

    Как соискателю защититься от вредоносных тестовых заданий

  4. 04

    Как компаниям выявлять дипфейки на собеседованиях

Почему собеседования стали мишенью для кибератак

Собеседование - редкая ситуация, когда незнакомый человек получает доступ к вашему коду, репозиторию и рабочей машине. Один запуск npm install в присланном проекте способен превратить ноутбук в точку входа для чужого доступа. Отсюда простая причина, по которой ИТ-найм превратился в вектор кибератак: злоумышленники выдают себя за кандидатов и рекрутеров, а под видом тестовых заданий распространяют вредоносный код.

Атака работает в обе стороны. Компания рискует, когда нанимает человека, за лицом которого стоит нейросеть. Соискатель рискует, когда открывает архив от «HR крупной компании» и запускает скрипт, чтобы поскорее отправить решение. Обе схемы дешёвы в подготовке и легко масштабируются.

По данным Microsoft, заражение происходит через npm-пакеты и функции Visual Studio Code: в систему устанавливаются бэкдоры, которые крадут пароли и криптоключи и дают удалённый доступ. Gartner прогнозирует, что к 2028 году каждый четвёртый соискатель на собеседовании может оказаться фейковым. Это прогноз, а не измеренный факт: он опирается на текущие тренды, а не на статистику 2028 года. Случаи убедительных дипфейков-кандидатов специалисты фиксируют уже сейчас.

Данные Microsoft: как заражают через тестовые задания

Механика выглядит буднично. Кандидату или рекрутеру приходит репозиторий с тестовым заданием: «установите зависимости и запустите тесты». Внутри - либо вредоносный npm-пакет, либо конфигурация и задачи Visual Studio Code, которые выполняют код при открытии проекта или сборке. Установка зависимостей и запуск скрипта идут в контексте пользователя, так что вредонос получает тот же доступ, что и сам разработчик.

Последствия по данным Microsoft: на машине остаётся бэкдор. Он собирает пароли, криптоключи и открывает удалённый доступ к системе. Дальше злоумышленник работает изнутри и доходит до исходников, внутренних репозиториев, CI/CD и облачных учётных данных.

Отдельная опасность в том, что тестовое задание приходит в доверенном контексте. Человек ждёт его, готов помочь, спешит с откликом. Срабатывает ровно та логика, которую эксплуатируют промпт-инъекции: инструкции прячут внутри данных, которым принято доверять. Разбор этого класса атак с примерами и защитой собран в материале про prompt injection и скрытые инструкции в файлах.

Прогноз Gartner: каждый четвёртый кандидат - фейк?

Gartner прогнозирует, что к 2028 году каждый четвёртый соискатель на собеседовании может оказаться фейковым. Читать это стоит как оценку тренда, а не как гарантированную цифру. Тренд очевиден: генеративные модели снижают порог входа. Синтез голоса, подмена лица, генерация резюме и ответов на вопросы доступны без глубоких технических навыков.

Практический вывод для компаний: планировать защиту найма так же, как защиту периметра. Не потому что завтра придёт фейк, а потому что стоимость проверки личности кратно ниже стоимости инцидента с утечкой или скомпрометированной учётной записью нового сотрудника.

Как действуют фейковые кандидаты и рекрутеры

Роли делятся по цели. Фейковый кандидат пытается получить доступ к внутренним системам и зарплате. Фейковый рекрутер пытается получить доступ к машине разработчика. Обе роли используют AI-инструменты, чтобы выглядеть убедительно.

Фейковый кандидат: дипфейк на видеосозвоне

Дипфейк-кандидат имитирует мимику и голос, отвечает на вопросы в реальном времени, а иногда за кадром сидит человек, который подсказывает. Специалисты фиксируют случаи, когда такие интервью проходят технические этапы без явных сбоев.

Распознать подмену помогают визуальные артефакты. Неестественное моргание: слишком редкое или слишком ритмичное. Рассинхрон губ и звука, особенно на быстрых согласных. Артефакты на границах лица, размытие или дрожание контура, когда человек поворачивает голову. Одно это не даёт гарантии: качество генерации растёт, а каналы связи сами вносят помехи.

Фейковый рекрутер: вредоносные тестовые задания

Злоумышленник представляется рекрутером крупной компании и присылает тестовое задание с npm-пакетом или скриптом для Visual Studio Code. По данным Microsoft именно этот канал приводит к установке бэкдоров. Аргумент мошенника звучит логично: репозиторий небольшой, нужно только собрать проект и запустить тесты.

Схему усиливает AI. Мошенник генерирует правдоподобное письмо, подделывает подпись и домен, ведёт переписку вежливо и по делу, отвечает на уточняющие вопросы. Если сомнения в конкретном репозитории остались, помогает привычка смотреть на зависимости так же придирчиво, как на код: подход к проверке артефактов разобран в статье о сборке семи сканеров в единый пайплайн.

Как соискателю защититься от вредоносных тестовых заданий

Базовое правило: тестовое задание от незнакомой компании запускается в среде, которая не видит вашу рабочую систему, документы и сохранённые пароли.

Изолированная среда: виртуалка, контейнер или песочница

Варианты изоляции:

  • Виртуальная машина (VirtualBox, VMware) со свежим снапшотом. После проверки задания систему откатывают, а не «лечат».
  • Docker-контейнер с минимальными правами. Учтите: стандартный контейнер не рассчитан на недоверенный код, поэтому нужны ограничения на доступ к хостовой файловой системе и сети.
  • Windows Sandbox для быстрой одноразовой проверки на Windows.
  • Онлайн-песочницы и удалённые dev-окружения, если политика компании позволяет выгружать код туда.

Изоляция должна закрывать доступ к хостовой системе: общие папки выключены, сеть ограничена, учётные данные не проброшены. Вредонос может пытаться вырваться из контейнера через известные уязвимости, поэтому версии ПО держите актуальными, а саму песочницу - одноразовой. Здесь работает та же логика, что и при запуске автономных агентов в тестовом контуре: разбор инцидента, где агент получил слишком много свободы, есть в материале о безопасности автономных AI-агентов.

Проверка репозиториев перед установкой зависимостей

Что смотреть до запуска:

  • package.json на скрипты preinstall, postinstall, prepare. Установка зависимости с таким скриптом может выполнить произвольный код.
  • npm audit и lock-файл: он показывает конкретные версии и всю цепочку зависимостей.
  • Репутацию авторов и пакетов: дата публикации, число загрузок, история версий, наличие репозитория и мейнтейнеров.
  • Задачи и расширения Visual Studio Code в проекте: файлы настроек могут описывать команды, которые выполняются при открытии папки.

Дополнительно: не запускайте код с правами администратора, работайте под отдельной учётной записью и не пробрасывайте в песочницу личные токены и SSH-ключи. Даже изолированная среда не даёт стопроцентной гарантии, но снижает цену ошибки до пересоздания виртуалки. Как выстроить автоматическую проверку зависимостей и находок на стороне команды, разбирается в статье про автоматизацию AppSec.

Как компаниям выявлять дипфейки на собеседованиях

Технически задача сводится к проверке, что за экраном живой человек, который понимает то, о чём говорит. Организационно - к верификации личности и обучению тех, кто проводит интервью.

GOTCHA, детекция по точке взгляда и «зондирующий паттерн»

Три подхода, которые компании применяют для выявления дипфейков:

  • GOTCHA: попросить кандидата выполнить неожиданное действие, например повернуть голову в заданную сторону или показать предмет в кадре. Генератор в реальном времени не всегда успевает корректно отработать такое движение.
  • Детекция по точке взгляда: анализ, куда смотрит кандидат и совпадают ли движения глаз с движениями головы и речью. Софт для подмены часто даёт рассогласование.
  • «Зондирующий паттерн»: вопросы, требующие спонтанных ответов с опорой на личный опыт. Заготовленный скрипт и генератор отвечают гладко, и общие места лучше всего выдают отсутствие реального контекста.

Ограничения есть у каждого метода. GOTCHA легко превратить в ритуал, к которому готовятся. Детекция по взгляду ломается на плохом канале и нестандартном поведении. Зондирующие вопросы требуют квалификации интервьюера и стоят времени. В сумме методы дают сигнал, но не приговор, поэтому их стоит встраивать в общий процесс, а не использовать как единственный фильтр.

Верификация личности и обучение рекрутеров

Организационные меры:

  • Проверка документов и процедуры подтверждения личности кандидата, если этого требует политика компании и законодательство.
  • Дополнительные ракурсы и просьба показать рабочее место, а не только лицо в кадре.
  • Сверка цифрового следа: профили, история публикаций, ранее подтверждённый опыт.
  • Обучение рекрутеров и интервьюеров: неестественная мимика, рассинхрон звука, артефакты на фоне и по контуру лица.

Полезная привычка - фиксировать наблюдения в структурированном виде и сверять их со второй линией, например с безопасниками. Тот же принцип лежит в основе MLSecOps-практик: разрозненные сигналы работают, только когда сведены в один контур и проверяются кросс-валидацией.

Почему универсального детектора дипфейков не существует

Генеративные модели учатся на результатах работы детекторов. Каждый раз, когда исследователи публикуют метод распознавания, он становится частью обучающих данных следующего поколения синтеза. Детекция устаревает быстрее, чем обновляется.

Добавьте разнообразие сигналов: лицо, голос, поведение, контекст. Модель, натренированная на одном датасете, падает на другом канале связи, другом железе, другой культуре общения. Единого переключателя «дипфейк / человек» в интерфейсе видеозвонка не появится в обозримом будущем.

Отсюда эшелонированная защита: технические средства (анализ видео и звука, детекция по точке взгляда), организационные меры (верификация личности, регламенты, проверка цифрового следа) и человеческий фактор (обученные интервьюеры, зондирующие вопросы). Компаниям, которые строят внутренние AI-инструменты для скрининга, стоит заранее смоделировать угрозы до запуска: вектор атак на подобные системы с архитектурными контролями описан в разборе про угрозы безопасности для ИИ-агентов. Для критичных позиций с доступом к продакшену и деньгам разумно вернуть часть этапов в очный формат: личная встреча снимает большую часть рисков подмены.

Что делать: практические выводы для соискателей и компаний

Соискателям:

  1. Запускать код тестовых заданий только в изолированной среде: виртуалка, контейнер, песочница.
  2. Проверять репозитории до установки зависимостей: скрипты в package.json, lock-файл, репутация пакетов и авторов.
  3. Не запускать код с правами администратора и не пробрасывать в песочницу личные токены и ключи.
  4. Настораживаться, если «рекрутер» торопит, давит на сроки или присылает исполняемый скрипт вместо задачи.

Компаниям:

  1. Внедрить многоуровневую верификацию личности и проводить её до финального этапа, а не после оффера.
  2. Обучать рекрутеров и интервьюеров распознаванию визуальных артефактов дипфейков.
  3. Использовать методы GOTCHA, детекцию по точке взгляда и зондирующие вопросы в комбинации.
  4. Рассматривать очные интервью для позиций с высоким уровнем доступа.

Безопасность найма - процесс, а не разовое решение. Схемы атак обновляются вместе с моделями, значит и защиту придётся пересматривать регулярно: проверять регламенты, обновлять обучение, тестировать собственные процедуры верификации на устойчивость.

Подписаться на канал