Jak działa phishing rekrutacyjny
Phishing rekrutacyjny przybiera dwie formy. W pierwszej atakujący podszywają się pod kandydatów — wysyłają CV z zainfekowanymi załącznikami (często dokumenty Word z makrami lub pliki PDF z osadzonym kodem) do działów HR, które z natury otwierają załączniki od nieznanych osób. W drugiej formie przestępcy tworzą fałszywe oferty pracy podszywając się pod znane firmy, zbierając dane osobowe kandydatów (PESEL, numer dowodu, dane bankowe do rzekomej umowy). Oba scenariusze są szczególnie skuteczne, ponieważ działy HR muszą otwierać korespondencję od nieznajomych — to ich praca.
Zainfekowane CV — najgroźniejszy wektor ataku na HR
Najczęstszym wektorem ataku na dział HR jest zainfekowane CV. Cyberprzestępcy przygotowują dokumenty wyglądające jak profesjonalne CV — często w formacie .docx z ukrytymi makrami lub .pdf z osadzonym JavaScript. Po otwarciu pliku uruchamiany jest złośliwy kod instalujący backdoor, keylogger lub ransomware. System ATS nie zawsze filtruje takie załączniki. Zaawansowani atakujący dostosowują CV do aktualnych ofert pracy firmy, co zwiększa wiarygodność i prawdopodobieństwo otwarcia.
Metody ochrony działu HR przed phishingiem rekrutacyjnym
Pierwsza linia obrony to technologia: wdrożenie systemu sandbox do analizy załączników przed ich dostarczeniem do skrzynki rekrutera, konfiguracja filtrów blokujących makra w dokumentach Office oraz wymuszenie otwierania załączników w widoku chronionym. Druga linia to procedury: korzystanie z systemu ATS z wbudowaną analizą załączników zamiast otwierania CV bezpośrednio z e-maila. Trzecia linia to szkolenia: regularne treningi dla rekruterów z rozpoznawania podejrzanych aplikacji. MFA na wszystkich kontach rekrutacyjnych jest bezwzględnie konieczne.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
W praktyce organizacje powinny wdrożyć odpowiednie mechanizmy kontrolne, przeprowadzać regularne audyty i szkolenia oraz monitorować skuteczność zastosowanych zabezpieczeń. Kluczowe jest również dokumentowanie procedur i incydentów, co umożliwia ciągłe doskonalenie procesów bezpieczeństwa.
Dlaczego to ważne dla organizacji
Cyberprzestępcy wykorzystują fałszywe oferty pracy do kradzieży danych osobowych i instalacji malware. Poznaj schematy ataków i metody ochrony działów HR. W kontekście rosnących zagrożeń cybernetycznych i zaostrzających się regulacji (NIS2, DORA, UKSC), organizacje muszą proaktywnie zarządzać tym obszarem bezpieczeństwa. Brak odpowiednich zabezpieczeń może prowadzić do naruszenia danych, kar finansowych i utraty reputacji.
Dobre praktyki wdrożenia
Skuteczne wdrożenie wymaga kilku kluczowych kroków:
- Inwentaryzacja i ocena ryzyka — zidentyfikuj zasoby, zagrożenia i podatności w kontekście specyfiki Twojej organizacji.
- Opracowanie polityk i procedur — udokumentuj wymagania, role i odpowiedzialności.
- Wdrożenie zabezpieczeń technicznych — dobierz narzędzia i konfiguracje adekwatne do zidentyfikowanych ryzyk.
- Szkolenia i świadomość — zaangażuj pracowników w ochronę bezpieczeństwa organizacji.
- Monitoring i ciągłe doskonalenie — regularnie weryfikuj skuteczność i adaptuj zabezpieczenia do zmieniającego się krajobrazu zagrożeń.
Najczęściej zadawane pytania
Czy system ATS chroni przed zainfekowanymi CV?
Częściowo — większość systemów ATS filtruje znane zagrożenia, ale zaawansowane ataki mogą je ominąć. Rekomendujemy dodatkową warstwę ochrony w postaci sandboxa analizującego załączniki.
Jak odróżnić prawdziwą ofertę pracy od fałszywej?
Prawdziwe oferty nie wymagają podania PESEL-u ani danych bankowych na etapie aplikacji. Zweryfikuj ofertę na oficjalnej stronie firmy.
Co zrobić jeśli rekruter otworzył podejrzane CV?
Natychmiast odłącz komputer od sieci, powiadom dział IT, nie zamykaj ani nie restartuj komputera (zachowaj dowody).
Powiązane terminy
Sprawdź nasze usługi
- Testy socjotechniczne - symulacje phishingu HR
- Szkolenia - rozpoznawanie fałszywych ofert pracy
