Фальшиві застосунки Indeed для співбесіди встановлюють шпигунське ПЗ

Фальшиві APK для співбесіди в Indeed вмикають VPN і спеціальні можливості та встановлюють шпигунське ПЗ. Перевірте ризик і захистіть акаунти.

Фальшивий APK Indeed тягне перемикачі VPN і спеціальних можливостей Android.

Шахраї пропонують шукачам роботи фальшиві Android-застосунки для співбесіди в розмовах, що починаються на Indeed. Malwarebytes проаналізувала програми під назвами «Interview App» і «MyInterview» та виявила Android-дропери: вони імітують Indeed, створюють VPN-з’єднання після введення адреси електронної пошти й можуть установити додаткове шпигунське ПЗ [1]. Indeed наголошує, що співбесіди на платформі відбуваються в браузері та не потребують окремої програми чи APK від рекрутера [2].

Це не zero-click атака. Саме повідомлення або перегляд вакансії не заражає смартфон. Серйозний ризик виникає після встановлення APK і надання потужних дозволів, зокрема VPN або спеціальних можливостей Android.

Кому потрібно діяти

Що сталосяРизик і наступний крок
Ви лише отримали посиланняНе відкривайте його повторно й не встановлюйте APK. Повідомте Indeed про рекрутера або вакансію.
Ви завантажили APK, але не відкривали йогоРизик нижчий. Видаліть файл, перевірте смартфон через Google Play Protect і вимкніть установлення невідомих програм для браузера або месенджера.
Ви встановили програму, але відхилили VPN і спеціальні можливостіВидаліть її та виконайте наведені нижче перевірки. На телефоні вже був недовірений код, однак найпотужніші спостережені дозволи не були надані.
Ви ввімкнули VPN або спеціальні можливості, ввели дані чи не можете видалити програмуВважайте смартфон потенційно скомпрометованим. Від’єднайте його, захистіть акаунти з іншого пристрою, приберіть шкідливий доступ і за потреби виконайте скидання.

Як працює фальшивий застосунок Indeed

  1. Уявний роботодавець переносить співбесіду в невідому програму. Під час розмови про найм кандидат отримує посилання й інструкцію встановити Android-пакет не з Google Play.
  2. Програма імітує Indeed. Проаналізовані зразки показували сторінку входу в стилі Indeed. Після введення адреси електронної пошти вони створювали VPN-з’єднання.
  3. Дропер просить потужний доступ. Malwarebytes виявила програму серед завантажених служб спеціальних можливостей. Така служба може читати вміст екрана й виконувати дії від імені користувача.
  4. Далі може з’явитися друге шкідливе ПЗ. Статичний аналіз класифікував застосунки як трояни-дропери. Фінальним навантаженням у спостереженому випадку було шпигунське ПЗ, але з часом дропер може доставляти інші загрози.
  5. Видалення може бути заблоковане. Після активації спеціальних можливостей шкідлива програма здатна примусово закривати сторінку видалення в налаштуваннях Android.

Саме VPN-з’єднання ще не доводить перехоплення трафіку, а звіт не встановлює кількість заражених смартфонів. Ризик визначає весь ланцюжок: імітація Indeed, встановлення APK поза магазином, поведінка дропера, шпигунське навантаження та спроба отримати контроль через спеціальні можливості.

Індикатори проаналізованих зразків

ІндикаторСпостережене значення
Домен кампаніїstartcareer[.]org
Пакет дропераcom.rodugasewubawo.rzfwhQfswMDX
MD5 дропераD6B7F7C2514AC5AC93C5EB93E80EF317
Пакет дропераcom.pogupijabedoku.VXCBLuvjmRcZzL
MD5 дропера7796C6ADC5D9EC00EA41B80648329B37
Пакет спостереженого шпигунаcom.dupahu.nTTpEllELgMgD
MD5 спостереженого шпигуна8EA8F77C03AC58ACC19C25DDC6D1CD48

Ці індикатори допомагають підтвердити одну спостережену гілку, але не роблять усі інші файли безпечними. Зловмисники можуть змінити домени, назви пакетів і хеші, зберігши ту саму приманку та набір дозволів.

Що робити після встановлення APK

  1. Припиніть співбесіду й від’єднайте смартфон. Увімкніть режим польоту, потім переконайтеся, що Wi-Fi і Bluetooth вимкнені. Не виконуйте нових інструкцій рекрутера.
  2. Збережіть докази. З іншого пристрою збережіть адресу вакансії, профіль рекрутера, повідомлення, домен завантаження, назву APK і час установлення. Не запускайте файл знову.
  3. Спершу заберіть потужні дозволи. У налаштуваннях знайдіть завантажені служби спеціальних можливостей і вимкніть невідому програму для співбесіди. Видаліть незнайомий VPN-профіль. Також перевірте адміністраторів пристрою та дозвіл «Установлення невідомих програм» для браузера або месенджера. Назви меню відрізняються залежно від виробника.
  4. Видаліть програму й запустіть перевірку. Відкрийте список застосунків, видаліть підробку та запустіть Google Play Protect. Для програм не з Google Play компанія Google також радить увімкнути покращене виявлення шкідливих програм [3].
  5. Якщо видалення блокується, скористайтеся безпечним режимом. На багатьох Android-пристроях він тимчасово вимикає завантажені програми. Дотримуйтеся інструкції виробника смартфона, видаліть підозрілий застосунок і перезавантажте пристрій.
  6. Захистіть акаунти з чистого пристрою. Змініть пароль пошти, адресу якої вводили в підробку, перевірте сесії Google та Indeed, видаліть невідомі пристрої й замініть повторно використані паролі. Якщо після ввімкнення спеціальних можливостей ви відкривали банкінг, гаманець або вводили дані картки, негайно зв’яжіться з банком.
  7. Скиньте телефон, якщо не впевнені в контролі. Скидання до заводських налаштувань безпечніше, коли програма й далі закриває налаштування, з’являються нові застосунки або неможливо підтвердити видалення шпигуна. Збережіть фото й документи, але не відновлюйте APK або недовірену повну резервну копію.

Видалення видимої програми не скасовує крадіжку паролів, сесій або шахрайські операції. Очищення смартфона й відновлення акаунтів — окремі завдання. Якщо після встановлення APK використовувався банківський застосунок, застосуйте той самий порядок захисту рахунку, що й після зараження WindRelay або SpyNote.

Як перевірити справжній застосунок Indeed

  • Indeed вказує лише офіційні програми для пошуку роботи та Indeed Flex; застосунку «Indeed Interview» не існує.
  • Установлюйте програми Indeed тільки з Google Play або Apple App Store та перевіряйте видавця, якого показує магазин.
  • Співбесіда на Indeed не потребує APK, окремого «порталу рекрутингу», VPN-з’єднання чи доступу до спеціальних можливостей.
  • Перевіряйте роботодавця через офіційний сайт або номер компанії, а не лише через контакти в повідомленні на платформі вакансій.

Джерела

  1. Pieter Arntz. «Beware of fake Indeed interview apps used to install spyware». Malwarebytes, 26 серпня 2026 року. https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware
  2. Indeed. «Про мобільний застосунок Indeed». Довідка Indeed, дата звернення: 26 серпня 2026 року. https://www.indeed.com/help/job-seekers/articles/45426036541837?co=UA&hl=uk
  3. Google. «Як видалити шкідливе або небезпечне програмне забезпечення — Android». Довідка облікового запису Google, дата звернення: 26 серпня 2026 року. https://support.google.com/accounts/answer/9924802?co=GENIE.Platform%3DAndroid&hl=uk

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.