Шахраї пропонують шукачам роботи фальшиві Android-застосунки для співбесіди в розмовах, що починаються на Indeed. Malwarebytes проаналізувала програми під назвами «Interview App» і «MyInterview» та виявила Android-дропери: вони імітують Indeed, створюють VPN-з’єднання після введення адреси електронної пошти й можуть установити додаткове шпигунське ПЗ [1]. Indeed наголошує, що співбесіди на платформі відбуваються в браузері та не потребують окремої програми чи APK від рекрутера [2].
Це не zero-click атака. Саме повідомлення або перегляд вакансії не заражає смартфон. Серйозний ризик виникає після встановлення APK і надання потужних дозволів, зокрема VPN або спеціальних можливостей Android.
Кому потрібно діяти
| Що сталося | Ризик і наступний крок |
|---|---|
| Ви лише отримали посилання | Не відкривайте його повторно й не встановлюйте APK. Повідомте Indeed про рекрутера або вакансію. |
| Ви завантажили APK, але не відкривали його | Ризик нижчий. Видаліть файл, перевірте смартфон через Google Play Protect і вимкніть установлення невідомих програм для браузера або месенджера. |
| Ви встановили програму, але відхилили VPN і спеціальні можливості | Видаліть її та виконайте наведені нижче перевірки. На телефоні вже був недовірений код, однак найпотужніші спостережені дозволи не були надані. |
| Ви ввімкнули VPN або спеціальні можливості, ввели дані чи не можете видалити програму | Вважайте смартфон потенційно скомпрометованим. Від’єднайте його, захистіть акаунти з іншого пристрою, приберіть шкідливий доступ і за потреби виконайте скидання. |
Як працює фальшивий застосунок Indeed
- Уявний роботодавець переносить співбесіду в невідому програму. Під час розмови про найм кандидат отримує посилання й інструкцію встановити Android-пакет не з Google Play.
- Програма імітує Indeed. Проаналізовані зразки показували сторінку входу в стилі Indeed. Після введення адреси електронної пошти вони створювали VPN-з’єднання.
- Дропер просить потужний доступ. Malwarebytes виявила програму серед завантажених служб спеціальних можливостей. Така служба може читати вміст екрана й виконувати дії від імені користувача.
- Далі може з’явитися друге шкідливе ПЗ. Статичний аналіз класифікував застосунки як трояни-дропери. Фінальним навантаженням у спостереженому випадку було шпигунське ПЗ, але з часом дропер може доставляти інші загрози.
- Видалення може бути заблоковане. Після активації спеціальних можливостей шкідлива програма здатна примусово закривати сторінку видалення в налаштуваннях Android.
Саме VPN-з’єднання ще не доводить перехоплення трафіку, а звіт не встановлює кількість заражених смартфонів. Ризик визначає весь ланцюжок: імітація Indeed, встановлення APK поза магазином, поведінка дропера, шпигунське навантаження та спроба отримати контроль через спеціальні можливості.
Індикатори проаналізованих зразків
| Індикатор | Спостережене значення |
|---|---|
| Домен кампанії | startcareer[.]org |
| Пакет дропера | com.rodugasewubawo.rzfwhQfswMDX |
| MD5 дропера | D6B7F7C2514AC5AC93C5EB93E80EF317 |
| Пакет дропера | com.pogupijabedoku.VXCBLuvjmRcZzL |
| MD5 дропера | 7796C6ADC5D9EC00EA41B80648329B37 |
| Пакет спостереженого шпигуна | com.dupahu.nTTpEllELgMgD |
| MD5 спостереженого шпигуна | 8EA8F77C03AC58ACC19C25DDC6D1CD48 |
Ці індикатори допомагають підтвердити одну спостережену гілку, але не роблять усі інші файли безпечними. Зловмисники можуть змінити домени, назви пакетів і хеші, зберігши ту саму приманку та набір дозволів.
Що робити після встановлення APK
- Припиніть співбесіду й від’єднайте смартфон. Увімкніть режим польоту, потім переконайтеся, що Wi-Fi і Bluetooth вимкнені. Не виконуйте нових інструкцій рекрутера.
- Збережіть докази. З іншого пристрою збережіть адресу вакансії, профіль рекрутера, повідомлення, домен завантаження, назву APK і час установлення. Не запускайте файл знову.
- Спершу заберіть потужні дозволи. У налаштуваннях знайдіть завантажені служби спеціальних можливостей і вимкніть невідому програму для співбесіди. Видаліть незнайомий VPN-профіль. Також перевірте адміністраторів пристрою та дозвіл «Установлення невідомих програм» для браузера або месенджера. Назви меню відрізняються залежно від виробника.
- Видаліть програму й запустіть перевірку. Відкрийте список застосунків, видаліть підробку та запустіть Google Play Protect. Для програм не з Google Play компанія Google також радить увімкнути покращене виявлення шкідливих програм [3].
- Якщо видалення блокується, скористайтеся безпечним режимом. На багатьох Android-пристроях він тимчасово вимикає завантажені програми. Дотримуйтеся інструкції виробника смартфона, видаліть підозрілий застосунок і перезавантажте пристрій.
- Захистіть акаунти з чистого пристрою. Змініть пароль пошти, адресу якої вводили в підробку, перевірте сесії Google та Indeed, видаліть невідомі пристрої й замініть повторно використані паролі. Якщо після ввімкнення спеціальних можливостей ви відкривали банкінг, гаманець або вводили дані картки, негайно зв’яжіться з банком.
- Скиньте телефон, якщо не впевнені в контролі. Скидання до заводських налаштувань безпечніше, коли програма й далі закриває налаштування, з’являються нові застосунки або неможливо підтвердити видалення шпигуна. Збережіть фото й документи, але не відновлюйте APK або недовірену повну резервну копію.
Видалення видимої програми не скасовує крадіжку паролів, сесій або шахрайські операції. Очищення смартфона й відновлення акаунтів — окремі завдання. Якщо після встановлення APK використовувався банківський застосунок, застосуйте той самий порядок захисту рахунку, що й після зараження WindRelay або SpyNote.
Як перевірити справжній застосунок Indeed
- Indeed вказує лише офіційні програми для пошуку роботи та Indeed Flex; застосунку «Indeed Interview» не існує.
- Установлюйте програми Indeed тільки з Google Play або Apple App Store та перевіряйте видавця, якого показує магазин.
- Співбесіда на Indeed не потребує APK, окремого «порталу рекрутингу», VPN-з’єднання чи доступу до спеціальних можливостей.
- Перевіряйте роботодавця через офіційний сайт або номер компанії, а не лише через контакти в повідомленні на платформі вакансій.
Джерела
- Pieter Arntz. «Beware of fake Indeed interview apps used to install spyware». Malwarebytes, 26 серпня 2026 року. https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware
- Indeed. «Про мобільний застосунок Indeed». Довідка Indeed, дата звернення: 26 серпня 2026 року. https://www.indeed.com/help/job-seekers/articles/45426036541837?co=UA&hl=uk
- Google. «Як видалити шкідливе або небезпечне програмне забезпечення — Android». Довідка облікового запису Google, дата звернення: 26 серпня 2026 року. https://support.google.com/accounts/answer/9924802?co=GENIE.Platform%3DAndroid&hl=uk
