Мошенники становятся всё изобретательнее и пытаются получить доступ к аккаунтам работодателей. Если это происходит, злоумышленники могут потратить деньги на балансе, разместить сомнительные вакансии или собрать контакты соискателей для незаконных целей. Мы регулярно улучшаем hh.ru, чтобы быстрее выявлять такие случаи и защищать пользователей. Однако важно и самим всегда быть начеку, поэтому расскажем о мошеннических схемах и способах защиты от них.
Какие схемы используют мошенники
Схема 1: фишинговые рассылки
При фишинге мошенники рассылают письма, сообщения в мессенджерах или СМС якобы от имени известных компаний. Иногда они предварительно собирают информацию о жертве и персонализируют сообщение, тогда оно выглядит особенно правдоподобно. Для ещё большей убедительности злоумышленники могут подделать дизайн настоящего письма от бренда.
Чтобы выявить поддельное письмо, обращайте внимание на красные флаги:
- Рассылку отправили с общедоступного домена @gmail.com, @yandех.ru и других, а не с официального домена компании
- В тексте есть указание на срочность — например, нужно выполнить действие немедленно или в ближайшие несколько часов
- В адресной строке может быть много получателей

Вот как мошенники могут использовать фишинг, чтобы получить доступ к аккаунту на hh.ru:
- HR-специалисту или предпринимателю приходит письмо, которое выглядит как отправленное от hh.ru. В нём работодателя убеждают как можно быстрее подтвердить, что это действительно его аккаунт. Текст может быть разным, но в конце мошенники обязательно размещают ссылку, которая уводит из письма
- Человек переходит на фишинговый сайт, похожий на hh.ru. Пользователя просят ввести электронную почту, на которую зарегистрирован профиль работодателя, одноразовый код и скопировать ссылку из письма от hh.ru
- Злоумышленники используют эти данные, чтобы моментально получить доступ к аккаунту работодателя
- В конце появляется сообщение: всё прошло успешно. И специалист не подозревает о том, что стал жертвой мошенников. Иногда его просят не заходить в аккаунт несколько часов или дней — так злоумышленники выгадывают время, чтобы работодатель как можно дольше не заметил подвоха
Ниже показали, как может выглядеть такая схема на практике.
Как защититься
- Проверьте адрес отправителя. Настоящие письма от сервиса всегда приходят с адресов с доменом @hh.ru или @site.hh.ru. Если видите письмо, где адрес содержит @gmail.com, @yandex.ru и другие общедоступные домены, — это признак мошенничества
- Посмотрите адреса получателей. Если в копии незнакомые странные адреса, лучше не переходить по ссылкам из письма. У поддельного письма может быть и один получатель, поэтому оценивайте этот красный флаг вместе с другими
- Не переходите по ссылкам внутри письма, если вас насторожили адреса отправителя или получателя. Мошенники часто подделывают сайты, чтобы выманить логин и пароль к аккаунту на hh.ru. Их адреса могут выглядеть похоже: https://jobhh1.xyz, https://kkworkhh.space, https://jobdream12.site и подобные

Официальный сайт — https://hh.ru/.
Допустимы поддомены с городами, например:
https://dolgoprudniy.hh.ru/
https://ryazan.hh.ru/
Иногда ссылки могут быть сокращёнными, например: https://my.hh.ru/.
Схема 2: вишинг
Мошенники звонят, представляются, например, техподдержкой hh.ru и под предлогом возникшей проблемы пытаются узнать логин и пароль от личного кабинета работодателя. Иногда выведывают имена и контакты коллег — если не получится обмануть первую жертву, будут звонить им.
Во время звонка мошенники давят на срочность: говорят, что аккаунт на hh.ru взломали, уже размещают в нём поддельные вакансии, для защиты нужно сообщить пароль — якобы только так служба поддержки сможет отобрать доступ у злоумышленников.
Служба поддержки hh.ru никогда не запрашивает пароль от аккаунта.
Как защититься
- Не спешите. Если вам звонят и требуют быстро сообщить пароль, код из СМС или письма, отложите разговор и спокойно обдумайте ситуацию. Давление на срочность — распространённый приём мошенников
- Перепроверяйте, кто звонит. Если кто-то представляется сотрудником hh.ru и просит данные, положите трубку, свяжитесь с поддержкой сервиса и расскажите о ситуации. Специалисты сориентируют по дальнейшим действиям
- Подключите у телефонного оператора услугу антиспама или определитель номеров. Они помогают распознавать подозрительные номера и снижают количество сомнительных звонков
Схема 3: предложения сдать аккаунт в аренду, продать или зарегистрировать новый
Иногда злоумышленники напрямую предлагают деньги за доступ к аккаунту работодателя или просят зарегистрировать новый от имени жертвы и с её почтой. Мошенники дают инструкции, что говорить модераторам hh.ru, и потом просят логин и пароль от аккаунта.
Доступ им нужен, чтобы размещать фейковые вакансии, распространять сомнительные ссылки, рекламировать товары, услуги или курсы, вымогать деньги и рассылать спам соискателям вне hh.ru. Со своих аккаунтов, как правило, они это делать уже не могут — на hh.ru их оперативно блокируют.

Как защититься
Не соглашайтесь на лёгкий заработок — не давайте посторонним доступ к аккаунту на hh.ru. Из‑за этого могут пострадать ваши данные и репутация компании.
Если сотрудники hh.ru заметят подозрительную активность, аккаунт могут временно заблокировать или ограничить доступ, пока не разберутся в ситуации.
Как работодателю защитить аккаунт от взлома
Вот несколько способов защиты, которые помешают злоумышленникам получить доступ к аккаунту на hh.ru.
Использовать для входа одноразовый код вместо пароля
Вход по одноразовому коду удобен и безопасен: не нужно придумывать сложный пароль, запоминать его и заново вводить. Система каждый раз генерирует новый код, который приходит в СМС или на электронную почту.
Подобрать такой код мошенникам практически невозможно — он действует несколько минут и работает только один раз. Даже если злоумышленник узнает вашу почту или номер телефона, без доступа к самому устройству он не сможет войти в аккаунт.
Никому не сообщать одноразовый код
Мошенники могут выманивать код через звонки или фишинговые письма. Не поддавайтесь на их уловки и не сообщайте данные.
Сотрудники техподдержки hh.ru никогда не спрашивают одноразовый код по телефону или в письмах — он нужен только для входа. Если вам звонят или пишут с такой просьбой — это мошенники, даже если номер или письмо выглядят официально.
Не копировать и не пересылать ссылку из письма
Когда пользователь заходит на платформу с нового устройства, hh.ru включает дополнительный механизм защиты. Работодателю нужно подтвердить вход через уникальную ссылку из письма.
Если мошенники каким-то образом узнали пароль или одноразовый код, без ссылки они всё равно не смогут зайти в аккаунт. Никогда не пересылайте и не копируйте ссылку из письма от hh.ru, иначе посторонние могут получить доступ к вашим данным и деньгам на балансе.

Куда пожаловаться на мошенников
Если вы подозреваете, что кто-то пытается взломать ваш аккаунт или уже получил доступ, — сразу обратитесь в поддержку hh.ru. Нажмите «Помощь» на сайте или в приложении. Ещё один способ — написать на почту trust@hh.ru.
Что делать, если аккаунт всё же взломают
hh.ru внимательно следит за безопасностью и при первых признаках подозрительной активности сразу принимает меры.
Если злоумышленники не успели ничего сделать, специалисты службы поддержки сбрасывают пароль аккаунта, подключают двухфакторную аутентификацию и завершают все активные сессии. После этого сервис предложит задать новый пароль или войти по одноразовому коду.
Если мошенники успели что-то сделать в аккаунте, например разместили подозрительную вакансию, сотрудники hh.ru свяжутся с владельцем аккаунта, уточнят, он ли это сделал. Если нет, удалят объявление злоумышленников, сбросят пароль, подключат двухфакторную аутентификацию.
Пока специалисты выясняют детали, аккаунт будет на дополнительной проверке — общение с соискателями будет недоступно. Если владелец не имеет отношения к выявленным нарушениям, её отменят.
Будьте бдительны и соблюдайте правила кибербезопасности, чтобы не попасться в руки мошенников и не дать им доступ к вашему аккаунту на hh.ru. Обо всех подозрительных случаях сразу сообщайте в техподдержку сервиса через раздел «Помощь» или на почту trust@hh.ru.