Мошенники успевают получить доступ к корпоративным сетям ещё до того, как их вычисляют

изображение: grok
Мошенники в 42% случаев успешно проходят собеседования и официально устраиваются на работу, получая рабочий логин и доступ к внутренней инфраструктуре компании раньше, чем HR разберётся, с кем реально имеет дело. В среднем такой фейковый сотрудник сохраняет доступ к корпоративной сети 5,73 дня, и всё это время у него есть возможность слить данные или устроить любую другую пакость изнутри. Об этом сообщила компания HYPR в новом исследовании о найм-мошенничестве.
Авторы опросили 500 HR-директоров и рекрутинг-лидов из США, и цифры получились не самые весёлые. 98% респондентов лично сталкивались с поддельными соискателями, а 89% признались, что за последние два года стали переживать по этому поводу сильнее. Схема бьёт не только по американским компаниям, те же паттерны фейкового найма сейчас гуляют и по удалённым ИТ-вакансиям российских работодателей, где проверка личности кандидата из другого региона или страны часто сводится к созвону в Zoom и скану паспорта сомнительного качества.
Только 3% фальшивых сотрудников попадаются в первый же день после оформления, а дальше счётчик идёт по нарастающей:
- в течение одного-трёх дней разоблачают 32% случаев;
- на четыре-шесть суток подозрения растягиваются в 45% случаев;
- до трёх недель без единого вопроса от службы безопасности умудряются продержаться 20% фейковых сотрудников.
Раз уж мошенник просочился внутрь периметра ещё на этапе собеседования, самым эффективным детектором оказывается не нейросеть и не автоматический скоринг. Пока все ждали крутой AI-детектор, реальным супергероем оказалась банальная человеческая интуиция, она сработала в 68% выявленных случаев.
Отмечается, что генеральный директор и сооснователь HYPR Bojan Simic рассказал про новый расклад сил без воды. По его словам, если мошенник способен пройти удалённое собеседование, дальше ему ничего не нужно взламывать, потому что настоящие корпоративные реквизиты ему выдаёт сама компания через собственные ИТ-процессы.
Точки, где мошенника всё же вычисляют до официального трудоустройства, распределились так:
- предварительная проверка кандидата ловит 52% фейков;
- этап собеседований отсеивает 45%;
- технические испытания и тестовые задания цепляют 41%;
- уже на этапе оформления и адаптации нового сотрудника раскрывают 42% случаев.
Кто вообще должен отвечать за проверку личности кандидата, компании внятно определить не могут. Ответственность размазана по отделам без единого хозяина:
- HR-подразделения берут на себя эту зону риска в 53% компаний;
- рекрутинговые команды отвечают за неё в 19% случаев;
- комплаенс, юридический отдел и служба безопасности получают по 10% каждый;
- на ИТ-департамент эта задача ложится лишь в 7% организаций.
Исследование HYPR вышло 15 сентября, ровно в разгар National Insider Threat Awareness Month 2026, и совпадение тут не случайное. Фейковый кандидат из проблемы одного HR-отдела быстро прокачивается до полноценной угрозы для всей корпоративной инфраструктуры.
9 сентября американское агентство CISA обновило руководство по снижению инсайдерских рисков и отдельно разобрало, как разные ИИ-инструменты помогают мошенникам штамповать резюме, проходить удалённые ИТ-собеседования и получать доступ с привилегиями. Схему массово прокачивают северокорейские группировки, чьи представители годами устраивались в западные компании под фиктивными личностями, а после получения доступа иногда переходили от банальной кражи данных к вымогательству.
Российским компаниям расслабляться тоже не стоит. Удалённый найм разработчиков и саппорта через фриланс-платформы и агрегаторы вроде HH или профильных Telegram-каналов устроен примерно так же, а значит уязвим к тем же самым трюкам с поддельным резюме и арендованным паспортом.
Основные болевые точки процесса найма можно свести к одному списку:
- бюджет на проверку личности и MFA согласовывают уже после инцидента в 60% компаний;
- HR и рекрутеры чаще всего работают с личностью кандидата в изоляции от ИТ и безопасности;
- фейковые аккаунты успевают наделать делов за 5,73 дня в среднем, прежде чем их прикроют;
- человеческая интуиция ловит больше мошенников, чем любой автоматический фильтр, но масштабировать её нельзя.
Стоит обратить внимание на то, что подобная динамика бюджетов напоминает покупку огнетушителя сразу после того, как кухня уже полыхнула. Деньги на проверку личности и MFA у компаний находятся быстро, но чаще всего это происходит тогда, когда мошенник уже наглядно показал, зачем эти меры были нужны.
Эксперты CISOCLUB считают, что мошеннический найм давно вышел за рамки обычного поддельного резюме и превратился в отдельный вектор атаки на корпоративную инфраструктуру. По их мнению, разрозненные проверки на разных этапах найма не заменяют единую систему верификации личности, а создают лишь иллюзию контроля. Доступ, выданный официально через HR и ИТ, опаснее классического взлома, потому что не вызывает подозрений у систем мониторинга.
Аналитики уверены, что бюджет на проверку личности и MFA стоит закладывать заранее, а не по факту уже случившегося инцидента. Также они указали на необходимость закрепить единого ответственного за identity-риски на всех этапах, от резюме до первого дня в проде. По мнению редакции, российским компаниям с удалённым ИТ-наймом стоит относиться к этой угрозе так же серьёзно, как и крупным западным корпорациям из отчёта HYPR.
Ранее сообщалось, что кибершантаж сотрудников постепенно превращается из разовых случаев вымогательства в масштабные операции по вербовке внутренних агентов. Руководителям подразделений информационной безопасности и владельцам бизнеса рекомендуется учитывать психологическое давление на персонал как угрозу, способную нарушить работу критически важных процессов. Распространению таких рисков способствуют дипфейки и культура замалчивания, а мотивы злоумышленников могут варьироваться от прямого финансового вымогательства до целенаправленной вербовки.



