Мошенничество в интернет Соцінженерія
«Спочатку сплатіть за софт»: як шахраї маскуються під IT-компанії та полюють на українських спеціалістів
Український IT-ринок зіткнувся з новою хвилею новою хвилею шахрайства під виглядом працевлаштування. Зловмисники під виглядом сучасних міжнародних стартапів заманюють шукачів роботи привабливими вакансіями, проводять цілком переконливі співбесіди, а на етапі онбордингу переходять до головної мети — виманюють гроші під приводом оплати корпоративного софту або доступу до внутрішньої бази знань.
Про шахрайську схему навколо фейкової компанії CarrotDevs у соцмережах розповіла UX/UI-дизайнерка Анастасія Кристопчук, а також інші фахівці, які ледь не стали жертвами цієї схеми.
Ідеальний офер, який виявився пасткою
Схема починається майже стандартно: на популярних платформах для пошуку роботи, зокрема Work.ua, з’являються вакансії з можливістю віддаленої співпраці. Умови виглядають дуже привабливо, а сам процес рекрутингу розгортається незвично швидко.
Анастасія Кристопчук розповідає, що вакансія від «канадської IT-компанії» CarrotDevs одразу привернула її увагу. Після відгуку з нею оперативно зв’язалася HR-менеджерка та запропонувала виконати тестове завдання. За словами дизайнерки, воно виявилося простим і коротким, тож нічого підозрілого на цьому етапі вона не помітила.
Ще більше довіри викликала технічна співбесіда. За словами Анастасії, «тімлід», який проводив інтерв’ю, ставив справді глибокі та професійні запитання й справляв враження досвідченого IT-фахівця. Усе виглядало як звичайний процес найму до реальної технологічної компанії. Невдовзі кандидатка отримала офер.
Однак згодом з’ясувалася деталь, яка змусила по-іншому подивитися на весь процес відбору: файл із виконаним тестовим завданням представники «компанії» навіть не відкривали.
Червоні прапорці, на які варто звертати увагу
Сумніви щодо легітимності роботодавця в Анастасії почали з’являтися, коли її попросили надати особисті документи ще до того, як показали контракт. Згодом до цього додалися й інші підозрілі деталі, які поступово склалися в цілісну картину.
«По-перше, щоб скласти трудовий договір, я мала надати їм усі свої документи, ще навіть не побачивши самого договору…» — розповідає Анастасія.
- Відсутність корпоративної пошти та відеозв’язку: рекрутери спілкувалися з кандидатами через звичайні безкоштовні поштові скриньки замість корпоративної пошти на домені компанії. Під час співбесід представники «CarrotDevs» також відмовлялися вмикати камери.
- Жодного сліду команди в LinkedIn: у професійній мережі LinkedIn не вдалося знайти ані співробітників, зазначених в офері, ані інших людей, які б підтверджували свою роботу в CarrotDevs.
- Підозрілі невідповідності та деталі: компанія позиціонувала себе як канадський бізнес, однак увесь процес рекрутингу відбувався виключно українською мовою. Сайт компанії був створений на конструкторі Webflow, а як фото профілю HR-менеджерки в Telegram використовувалося зображення з ознаками генерації за допомогою штучного інтелекту.

Окремо кожна з цих деталей ще не доводить, що перед вами шахраї. Проте їхнє поєднання — вимога документів до ознайомлення з договором, безкоштовні поштові скриньки, відмова від відеозв’язку, відсутність співробітників у LinkedIn та невідповідності в історії «міжнародної компанії» — серйозний привід додатково перевірити потенційного роботодавця, перш ніж передавати йому персональні дані або гроші.
Як працює механізм виманювання грошей
Ключовий етап шахрайської атаки починається після того, як кандидат приймає офер. Його переводять на етап так званого «онбордингу» та просять зареєструватися на спеціальній внутрішній платформі. В одній з описаних користувачами історій вона називалася TheFamoso.
На платформі «ментори» та «тімліди» імітують повноцінний робочий процес: дають перші завдання, надсилають внутрішні матеріали та пропонують ознайомитися з корпоративною Wiki. А потім з’являється умова: щоб отримати доступ до бази знань та необхідного для роботи програмного забезпечення, потрібно оформити платну підписку.
Майбутнього «співробітника» запевняють, що компанія компенсує всі витрати з першою зарплатою, але, щоб «не втрачати час», пропонують самостійно сплатити невелику суму — близько $7.
«Вони ще казали, що компенсують спортзал і навчання до 2000$ на рік», — додала Анастасія в коментарях до свого допису.
Про те, що відбувається далі, розповіла у Threads користувачка з ніком sunflower_0.02, яка описала аналогічну ситуацію. Після «працевлаштування» менеджер запропонував їй ознайомитися з внутрішніми документами у Wiki.

Однак для доступу до корпоративної «бібліотеки» потрібно було пройти «верифікацію» та оплатити підписку на платформі. Вона перейшла за посиланням і виконала оплату. Насправді ж невелика сума підписки — лише прикриття для перехоплення даних платіжної картки.
«…тільки ти ознайомлюєшся і все, потім пише типу треба верифікації і заплатити за wiki на їхній платформі, там типу їх місцева бібліотека і доступ тільки після оплати, на скріні шахрай говорить що скаже CEO щоб відправив мені кошти, щоб я не платила зі свого карману…», – розповідала дівчина в Threads.
За словами авторки допису, після введення реквізитів картки відбулися спроби несанкціонованого списання коштів і після того як вона заблокувала картку представники «компанії» припинили комунікацію, повідомівши кандидату, що «співпраці не вийде» та заблокували її

Що відомо про CarrotDevs зараз
Наші партнери dev.ua, з якими Асоціація ЄМА реалізує спільний проєкт «Анатомія побутового шахрайства», провели власне журналістське розслідування та спробували перевірити, що насправді стоїть за CarrotDevs.
На момент підготовки матеріалу журналістам dev.ua не вдалося знайти підтверджень існування CarrotDevs як офіційно зареєстрованого бізнесу або реальної IT-компанії. Соціальні мережі бренду виявилися або порожніми, або не містили ознак реальної діяльності компанії.
Скільки саме спеціалістів могли зіткнутися з цією схемою, наразі невідомо. Водночас під дописом користувачки sunflower_0.02 у Threads почали з’являтися коментарі інших людей, які повідомляють про аналогічний досвід та описують схожий сценарій «працевлаштування».
Редакція dev.ua звернулася до представників CarrotDevs із запитом на офіційний коментар, надіславши його на електронну адресу, зазначену на сайті компанії. На момент підготовки матеріалу відповідь так і не була отримана.
Як не стати жертвою шахрайства під виглядом працевлаштування. Поради від ЄМА
- Головне правило: робота не повинна починатися з платежу кандидата
Не оплачуйте зі своєї картки софт, ліцензії, корпоративну Wiki, навчання, обладнання, «активацію акаунта» чи доступ до внутрішньої системи роботодавця.
Якщо інструмент справді потрібний для роботи, нормальна модель — роботодавець:
- сам купує ліцензію;
- надає корпоративний акаунт;
- видає код/інвайт;
- або організовує придбання через перевірений корпоративний процес.
Особливо небезпечна обіцянка: «Сплатіть зараз своїми грошима — ми компенсуємо з першої зарплати».
- Не вводьте реквізити картки на сайті, який дав рекрутер
Навіть якщо йдеться лише про $1, $5 чи $7.
Низька ціна може бути не метою шахрайства, а способом змусити людину ввести: номер картки + строк дії + CVV2/CVC2-код.
У такій схемі питання «чи шкода мені $7?» взагалі не має значення. Ризик — не $7, а компрометація платіжних реквізитів і подальші спроби несанкціонованих операцій.
- Якщо платіж необхідний — не переходьте до оплати за посиланням із чату
Самостійно знайдіть офіційний сайт постачальника програмного забезпечення та перевірте домен.
Наприклад, якщо «роботодавець» стверджує, що потрібно купити відомий комерційний продукт, не користуйтеся його кнопкою Pay / Subscribe / Activate. Знайдіть виробника самостійно і перевірте, чи взагалі існують названі продукт, тариф і спосіб оплати.
- Для ризикових онлайн-платежів — окрема картка з мінімальним залишком і нульовим кредитним лімітом
Це не робить фішинговий сайт безпечним, але суттєво зменшує потенційні фінансові наслідки помилки.
- Перевіряйте компанію ще до працевлаштування
Перевірте цифровий слід компанії: юридичну реєстрацію, історію домену, профілі та активність співробітників, згадки в незалежних джерелах і відповідність контактів офіційному домену.
Якщо HR міжнародної IT-компанії пише з адреси на кшталт [email protected] або [email protected], це серйозний привід для додаткової перевірки.
Що більше невідповідностей — то серйозніший привід не поспішати з передаванням документів.
- Обережно з документами під час працевлаштування
Перш ніж надсилати документи, переконайтеся, якій юридичній особі ви їх передаєте, навіщо потрібні ці дані та як вони будуть використовуватися. Ніколи не надсилайте на вимогу потенційного роботодавця селфі з паспортом: для працевлаштування така «верифікація» не потрібна, натомість така вимога — ознака шахрайства.
- Не встановлюйте «корпоративний софт», отриманий через месенджер
Робоче ПЗ потрібно отримувати з офіційного сайту виробника, офіційного магазину застосунків або через контрольований корпоративний канал.
другие материалы
«Ваші гроші в небезпеці»: як один телефонний дзвінок коштував чоловікові 71 тисячі гривень — і чому ця схема працює досі
Раніше більшість атак починалися й закінчувалися переходом за фішинговим посилан...
Анатомія схеми: Як працює автоматизований конвеєр крадіжки грошей на маркетплейсах
Сьогоднішній даркнет пропонує шахраям готовий бізнес за передплатою: їм більше н...
ШІ замість обличчя: як шахраї обходять біометрію банків і на чому валяться
Останні роки стали переломними для українського фінтех-ринку. Якщо раніше кіберш...
Анатомія побутового шахрайства: Асоціація ЄМА та dev.ua запускають спільний проєкт проти цифрового шахрайства
Технології розвиваються, але разом із ними еволюціонують і схеми обману. Навіть ...
