Svi resursi
★ Field Report · 35 · Cybersecurity bezbednost

Sledeći kandidat za vozača u vašem inboxu može biti haker

Istraživači prate napadače koji se predstavljaju kao kandidati i šalju malver maskiran kao CV. Recruiting inbox za vozače ima upravo onu izloženost koja je ovoj taktici potrebna.

Trucky·September 23, 2026·6 min čitanja

Da li je ovo stvaran, dokumentovan napad ili samo teoretski rizik?

Evo šta se zapravo dešava: bezbednosni istraživači dokumentovali su više aktivnih kampanja u kojima se napadači predstavljaju kao kandidati za posao i šalju malver maskiran kao CV, propratno pismo ili link ka portfoliju direktno ljudima koji pregledaju prijave. Ovo nije hipotetičko proširenje treninga o phishingu. To je imenovan i praćen obrazac sa stvarnim žrtvama, a ceo mehanizam zavisi upravo od ponašanja na kojem je izgrađen svaki recruiting inbox: otvaranja priloga od nepoznatih ljudi zato što je to deo posla.

Kako zapravo funkcioniše napad lažnog kandidata?

Bezbednosna firma DomainTools identifikovala je kampanju finansijski motivisane grupe FIN6, poznate i kao Skeleton Spider. Napadači su pravili uverljive profile kandidata na platformama poput LinkedIna i Indeeda, vodili profesionalnu prepisku sa recruiterima kako bi izgradili poverenje, a zatim slali linkove ka CV-ju koji nisu mogli da se kliknu, već su morali ručno da se ukucaju u browser. Ova tehnika je napravljena da zaobiđe email zaštitu koja skenira ugrađene linkove. Stranice su bile smeštene na legitimnoj cloud infrastrukturi i isporučivale su malver recruiterima koji nastave proces.

Druga kampanja, praćena kao TA4557 ili Venom Spider, koristi sličan pristup sa malverom More_eggs. Kada se instalira, može da ukrade podatke za pristup emailu, banci i administratorskim nalozima. Trend Micro je dokumentovao stvaran slučaj u kojem je osoba zadužena za zapošljavanje preuzela fajl John Cboins.zip verujući da je CV kandidata i pokrenula backdoor infekciju. Aryaka je kasnije dokumentovala zlonamerne CV-jeve poslate HR odeljenjima kao ISO priloge koji su nakon otvaranja pokretali skrivene PowerShell komande.

Ovo nije ni mali, rubni problem. Amazon je javno saopštio da je tokom 17 meseci blokirao više od 1.800 prijava za posao za koje je sumnjao da dolaze od aktera povezanih sa Severnom Korejom. To pokazuje razmere i pre nego što se uračunaju finansijski motivisane kriminalne grupe koje vode slične kampanje.

Zašto je recruiting inbox za vozače posebno dobra meta?

Regrutovanje vozača zavisi od otvorenosti prema nepoznatim ljudima, velikog broja prijava i brzog odgovora. Recruiter koji obrađuje CDL prijave treba da otvara CV-jeve, skenove dozvola i dokumenta ljudi koje nikada nije upoznao. To često radi pod pritiskom da brzo popuni prazna sedišta, jer svaki kamion bez vozača znači izgubljen prihod. Upravo takvo radno okruženje ove kampanje koriste: pregledanje dokumenata nepoznatih pošiljalaca ovde nije neobično ponašanje. To je posao.

Bezbednosni istraživači ovu profesionalnu obavezu opisuju kao ulaznu tačku. Kada napadač prođe kroz recruiting, njegova aktivnost može delovati legitimnije od spoljnog napada jer počinje unutar normalnog razgovora o zapošljavanju.

Kako izgleda zlonamerna prijava?

  • Profesionalno napisana poruka bez očiglednih upozorenja. Moderne lažne prijave često koriste sređen tekst bez grešaka.
  • Link ka CV-ju koji mora ručno da se kopira i otvori. Tako može da zaobiđe automatsku proveru klikabilnih linkova.
  • ZIP ili ISO fajl umesto normalnog PDF ili Word dokumenta. Arhiva može da sakrije prečicu ili izvršni fajl.
  • Prava prepiska pre nego što fajl stigne. Neki napadači grade poverenje kroz više poruka.
  • Fajl smešten na poznatoj cloud platformi. Legitimna infrastruktura može da učini opasno preuzimanje rutinskim.

Šta prevoznici mogu da urade?

Zaštita recruiting inboxa ne zahteva odbijanje pravih kandidata niti usporavanje zapošljavanja:

  • Otvarajte priloge prijava u izolovanom okruženju gde god je moguće, ne na primarnom računaru recruitera.
  • Budite oprezni sa linkovima ka CV-ju koji moraju ručno da se ukucaju ili kopiraju. To je dokumentovana tehnika izbegavanja zaštite.
  • Tretirajte ZIP i ISO priloge nepoznatih kandidata kao visok rizik. Prava prijava za vozača retko zahteva te formate.
  • Držite endpoint zaštitu aktivnom na svakom računaru koji obrađuje recruiting emailove i dokumenta kandidata.
  • Obučite recruiting tim o kampanjama lažnih kandidata, ne samo o generičkim phishing porukama.
01

Da li je ovo stvaran, dokumentovan napad ili samo teoretski rizik?

+
Stvaran je i više bezbednosnih kompanija ga aktivno prati kroz imenovane kampanje, uključujući FIN6, poznatu i kao Skeleton Spider, i TA4557, poznatu i kao Venom Spider. To su aktivne operacije dokumentovane u više kompanija i industrija.
02

Da li je neka trucking kompanija bila posebna meta ovoga?

+
Ne postoji javno dokumentovan slučaj koji imenuje trucking kompaniju kao žrtvu ove tačne šeme. Dokumentovani obrazac cilja recruitere i HR odeljenja u različitim industrijama. Recruiting inboxi za vozače imaju istu izloženost velikom broju prijava nepoznatih ljudi koja ovaj napad čini efikasnim.
03

Zar naš email security ne bi uhvatio zlonameran CV?

+
Ne pouzdano. Dokumentovane kampanje koriste linkove koji nisu klikabilni, legitimni cloud hosting i malver sakriven u arhivskim fajlovima da zaobiđu automatsko skeniranje. Tehnička zaštita pomaže, ali ne menja obuku ljudi o ovom konkretnom obrascu.
04

Da li treba da prestanemo da primamo prijave emailom?

+
Ne. Recruiting inbox treba tretirati kao stvarnu površinu napada, koristiti izolovano otvaranje fajlova gde je praktično, ograničiti rizične formate i redovno ažurirati endpoint zaštitu.
05

Kako se ovo razlikuje od phishinga sa rate confirmationima i lažnim brokerima?

+
Ti napadi ciljaju dispečing i operacije mamcima vezanim za teret. Ovaj cilja recruiting i HR lažnom prijavom za posao. Dolazi do drugog odeljenja kroz profesionalni zadatak koji zahteva otvaranje dokumenata nepoznatih ljudi.
Zaštitite svaku ulaznu tačku

Zaštitite recruiting pre nego što lažni kandidat postane pravi incident.

Trucky i We Secure proveravaju inboxe, uređaje, kredencijale i procese koje napadač može da iskoristi za ulazak u vašu firmu.

Regrutujte bez usporavanja

Obučite recruiting tim da prepozna pretnje i nastavi da obrađuje kvalifikovane vozače.

Trucky pravi praktične recruiting procese za prevoznike, od pregleda kandidata do treninga recruitera i predaje na orijentaciju.

Izvori

DomainTools istraživanje FIN6 kampanje preko GovInfoSecurity · Arctic Wolf Labs istraživanje TA4557 kampanje preko SHRM · Trend Micro istraživanje More_eggs malvera preko The Hacker News · Aryaka istraživanje zlonamernih ISO CV priloga preko CSO Online · Amazon saopštenje o sumnjivim lažnim prijavama za posao.

★ Hoćeš ovo implementirano za svoju flotu?

Zakaži strateški poziv od 30 minuta.

Odlaziš sa planom - i ako nikada ne sarađujemo.

Zakaži poziv