BBC报道称,招聘网站上的诈骗正在升级。攻击者不再只发送可疑邮件,而是冒充招聘人员,在 LinkedIn 等平台接触求职者,再以面试或技术测试为由,引导对方下载带有恶意程序的文件或应用。

受害者数小时内失去 1.8 万英镑

一名受害者表示,自己在 LinkedIn 上公开求职后,收到一名“招聘人员”发来的职位邀请。对方先进行了视频沟通,随后要求完成一项常见的技术测试,并通过 Google 表格发送说明。文件表面看起来正常,但其中实际夹带恶意软件。

完成测试后不久,这名求职者的在线钱包资产被转走,损失约 1.8 万英镑。受害者称,自己随后清理电脑并更改密码,但在发现资金被盗后仍感到震惊和愤怒。

LinkedIn 和 Indeed 发出提醒

LinkedIn 和 Indeed 近几个月都曾就招聘诈骗发出提醒。LinkedIn 此前公布的数据称,年轻求职者接触骗局的概率更高,而在竞争激烈的就业市场中,不少人会因为担心错过机会而忽视异常信号。

LinkedIn 对 BBC 表示,求职者应先核实公司和岗位是否真实,再决定是否继续沟通。Indeed 也在今年 7 月发布过提示,提醒用户警惕以面试流程为名的下载要求。

恶意应用伪装成面试工具

网络安全研究人员表示,这类攻击更难识别,因为整个流程看起来接近真实招聘。受害者可能是在真实的 Google 页面中操作,也可能面对带有正常签名的安装程序,因此比传统钓鱼邮件更具迷惑性。

Malwarebytes 称,诈骗者常用的话术包括“安装 Indeed 面试应用后继续流程”或“安装应用后查看薪资协议”等。一旦用户下载这些程序,攻击者就可能获取设备中的敏感数据,并进一步发起勒索或资金盗窃。

Indeed 称面试无需下载应用

Indeed 近期明确表示,平台内的面试流程完全在浏览器中完成,不要求求职者额外下载专用应用。任何要求通过下载应用参加面试的消息,都不属于正常流程。

这类案件显示,招聘诈骗已从伪造岗位信息,转向更完整的“面试场景”伪装。对持有加密资产的求职者而言,一旦设备被植入恶意程序,损失可能在短时间内发生,且资金追回难度较高。