Обложка канала

WTF_HR

16922 @WTF_HR

Откровенно о российском HR и российских эйчарах - эксклюзивы, лучшие материалы и комментарии. Присоединяйтесь и присоединяйте коллег.

WTF_HR

4 года назад
Открыть в
Пятничное - эпизод из цикла "бывает только в кино". Есть такая популярная криптоигра - Axie Infinity. Популярна она так потому, что создана по принципу play-to-earn, то есть за определенные действия в игре можно заработать - и некоторые даже зарабатывают себе там на жизнь. Как иак вышло, нам, грустным занудам, неведомо, но нас никто из многих тысяч игроков, оставляющих и зарабатывающих там миллионы криптодолларов, не спросил. Дело, впрочем не в этом. А в том что игру эту недавно взломали, и увели оттуда аж полмиллиарда долларов в криптоэквиваленте. Причём выводили деньги в полном соответствии с условиями платформы, по которым за вывод суммы через блокчейн должны проголосовать пятеро валидаторов - пользователей с правами подтверждения транзакций. В ходе расследования очень быстро стало ясно, что доступ к кошельком этих самых валидаторов кто-то получил через внутренние системы компании, и осталось понять, как этот кто-то туда проник. И, прошерстив переписку работников компании, расследователи выяснили, что вирус-троян, открывший злоумышленникам двери в системы компвнии, проник в них через... предложение о работе. В общем, на одного из старших инженеров через LinkedIn вышли некие рекрутеры и предложили ему работу вот прямо по его специальности за очень приличные деньги. Далее последовали интервью с "нанимающими менеджерами", фидбеки от рекрутеров, следующие интервью и весь приличествующий случаю бардак в стиле "у нас тут внезапно ещё начальник продуктового департамента хочет с вами поговорить, а то он на этой позиции основной смежник". В общем, социальная инженерия 80lvl, и бедный сеньор ничего не заподозрил. Не заподозрил он ничего и тогда, когда ему прислали ПДФку с красивым во всех отношениях оффером. А зря, потому что в этой самой ПДФке и сидел троян, который позволил хакерам получить доступ к четырём из пяти валидаторов. К пятому доступ был получен через сообщество участников игровой экосистемы, и это тоже забавная история, но уже совсем не про HR. А про HR ещё вот что. Расследователи пошли к LinkedIn, который, конечно же повёл себя в стиле "мы лишь информационный сервис, а за ваши сломанные в аварии ноги должен платить таксопарк". Но попутно выяснилось, что количество разных там хакерских групп и прочих злобных персонажей, которые орудуют на LinkedIn и притворяются рекрутерами, исчисляется в мире чуть ли не сотнями. И работают эти группы, конечно, на правительства разных там недемократических и нксвободных стран, а на правительства демократических и свободных - нет, потому что это низко. И вот ей-богу, нам кажется, что как минимум некоторые из известных публичных рекрутеров тоже только притворяются, а на самом деле бог его знает, чем заняты. Остерегайтесь, в общем, товарищи инженеры, кто знает, чего вам в офферах могут теперь прислать. Ну и да, этот отличный повод не общаться с рекрутерами с рабочего компа не тянет на полноценный сценарий фильма. Но на параллельный сюжетец в каком нибудь очередном "146 друзей Оушенв - вполне". Хороших выходных!
How a fake job offer took down the world’s most popular crypto game

An engineer’s interest in joining what turned out to be a fictitious company led to March’s $540 million Axie Infinity hack.

The Block