Zum Hauptinhalt springen
Echtzeit-Radar & Feeds
Alle RSS Feeds ➔
👥 Community & Social
Sichere ProgrammierungI built a sell planner to dodge the pros. They were under 4% of buys(25.09.2026 um 04:26 Uhr)
•
Sichere ProgrammierungNansen called Binance 14 a 'Token Billionaire'. The name cost 1 credit(25.09.2026 um 04:26 Uhr)
•
Sichere Programmierung50,000 property tests passed while my app crowned an impostor(25.09.2026 um 04:26 Uhr)
•
Sichere ProgrammierungI made a small website to check Codex reset(25.09.2026 um 04:28 Uhr)
•
Sichere ProgrammierungAI Is My Workforce, Not My Replacement(25.09.2026 um 04:30 Uhr)
•
AI & KI NachrichtenThe Machine Learning Career Roadmap I'd Follow If I Started Today(25.09.2026 um 04:30 Uhr)
•••
Sichere ProgrammierungNormalize Units at the Boundary, or Ship a 12x Bug(25.09.2026 um 04:39 Uhr)
•
Sichere ProgrammierungA No-Repeat Random Draw Looks Trivial Until Round 70(25.09.2026 um 04:40 Uhr)
•
Sichere ProgrammierungI built a sell planner to dodge the pros. They were under 4% of buys(25.09.2026 um 04:26 Uhr)
•
Sichere ProgrammierungNansen called Binance 14 a 'Token Billionaire'. The name cost 1 credit(25.09.2026 um 04:26 Uhr)
•
Sichere Programmierung50,000 property tests passed while my app crowned an impostor(25.09.2026 um 04:26 Uhr)
•
Sichere ProgrammierungI made a small website to check Codex reset(25.09.2026 um 04:28 Uhr)
•
Sichere ProgrammierungAI Is My Workforce, Not My Replacement(25.09.2026 um 04:30 Uhr)
•
AI & KI NachrichtenThe Machine Learning Career Roadmap I'd Follow If I Started Today(25.09.2026 um 04:30 Uhr)
•••
Sichere ProgrammierungNormalize Units at the Boundary, or Ship a 12x Bug(25.09.2026 um 04:39 Uhr)
•
Sichere ProgrammierungA No-Repeat Random Draw Looks Trivial Until Round 70(25.09.2026 um 04:40 Uhr)
•
Intelligence View
⚡ tsecurity.de Intelligence

Галера от HH или джуны по-дешевке

Недавно HeadHunter разослали анонс секретного сотрудничества с небезызвестной фабрикой курсов. Замазал на скриншоте, чтобы не было претензий. Будем называть ее «Google.Теориум» (пытливый ум отгадает оригинал). Я пообщался о деталях проекта …

0
↗ Quelle (dev.to)
Reagiere als Erste:r — dein Feedback zählt!

Недавно HeadHunter разослали анонс секретного сотрудничества с небезызвестной фабрикой курсов. Замазал на скриншоте, чтобы не было претензий. Будем называть ее «Google.Теориум» (пытливый ум отгадает оригинал). Я пообщался о деталях проекта с его куратором из HH. Вскрылась довольно неприятная картина, сначала дам факты, потом делаем выводы.



Image description

разослали сети рекрутеров и партнеров HH. Снизу замазан прямой контакт для связи






Суть




Наш митинг с куратором проекта продлился час. Запись по закону о защите персональных данных выложить не могу, но вся информация получена из первых рук




Выпускникам курсов проводят непредвзятое собеседование работающие инженеры. Пока что сотрудники hh, далее планируется создать сеть аккредитованных компаний, доверять тестирование им. Например, сидит на аутсорсе синьор свободный, ему приходит заявка на собеседование, он проводит и дает фидбек.



Заказчику нужен дешевый разработчик, но отсматривать сотни откликов лень, времени на отбор нет. Он обращается к HH, ему высылают резюме джуна и итог собеседования. Можно согласиться, либо попросить посмотреть еще варианты. «Всех посмотреть» — нельзя, строго по одному. Заказчик заключает договор оказания услуг с HH, сам разработчик устроен в HH по ГПХ.



Оплата в первые два месяца 36к до вычета налогов, каждые 2 месяца поднимается: 42к, 56к, 78к... После года работы оплата поднимается до 200к и остается такой. «Оплата», а не «зарплата», потому что непонятно, сколько получает сам работник после вычета комиссии HH.



Если сотрудник нравится, можно забрать его в штат, оформив ТОЛЬКО по ТК РФ. Непонятно, что помешает работодателю просто пообещать зарплату в конверте. Но за такое HH обещает покарать и перекрыть краник дешевых джунов…



Если сотрудник не устраивает, от него можно отказаться, оплатив работу по дням. Пришлют следующего. Так будет продолжаться, пока HH не посчитает работодателя непригодным к сотрудничеству. Если сотрудника не устраивает работодатель, схема та же — рассчитываемся, получаем нового.






Ответы на вопросы от куратора



Почему вы называете их «лоукост» джуны? Почему 36к? Это крайне мало, официантом можно устроиться за большую зп.



Джунов как грязи, они не могут устроиться без опыта, готовы работать даже за такую зарплату, чтобы получать коммерческий опыт. Лоукост обычно значит дешево и плохо небольшая заминочка, чтобы осмыслить, как сам закопался, но у нас… Короче, дешевые джуны, но ХОРОШИЕ, отборные.



Джун оформлен по ГПХ в HH, то есть не получает опыта в трудовую книжку и подтвердить свой стаж для будущего работодателя никак не может. В чем смысл тогда, если изначальная проблема не решена?



Да, но такие условия. Расчет идет на то, что работодатель оформит по ТК РФ и начнет капать реальный опыт.



Как зародился проект, в чем мотивация компаний и работников вписываться в такие условия?



Мидлов и синьоров на рынке крайне мало, в будущем повысится цена найма и зарплаты (куратор подчеркнул, что это его мнение, не представляющее позицию компанию). Малому бизнесу не по карману найм и содержание мидла/синьора. Чтобы не забуксовать, остается растить своих джунов, вот надежный сервис для их подбора.






Спасение для джунов?



На первый взгляд проект может показаться настоящим спасением для джунов: отбирают «хороших» джунов и предлагают их работодателям подешевле, принимая все риски с оформлением на себя. Классно же? Но давай зрить в корень.



В компании Google.Теориум есть много открытых позиций разработчиков и стажировок. Эта компания не берет студентов своих собственных курсов к себе. Это осмысленное решение, буквально: студенты наших курсов нам не нужны, мы лучше с рынка наберем. Интересно, почему принято такое решение?



Важно, за попадание в эту программу трудоустройства надо заплатить. Не явно, а купив и окончив курс. Ведь очевидно, среди джунов, не купивших курс в Google.Теориуме, хороших быть не может. То есть, джуниор буквально платит за возможность получить первую работу.



Image description

смотри не на крупную жирную цифру, а на маленький шрифт снизу



После запуска проект будет использоваться как маркетинговый прием: «Наши ученики гарантировано получают работу в крупных IT компаниях». Ну не прям ГАРАНТИРОВАНО, надо курс до конца пройти, собеседование еще сдать… И работодатель партнер должен найтись с открытой вакансией… Короче, купи курс.



Куратор несколько раз заверил, что тестирование джуниоров будет максимально беспристрастное и ЧЕСТНОЕ. Я хотел бы верить в благородство и моральность бизнеса, но я работал в аутстафе/аутсорсе. Стандартная практика: приукрасить умения программиста, увеличить ему опыт, продать заказчику. Пока тот разберется, уже и денежка накапает. Если не прокатит, всегда можно извиниться и предложить следующего.



Аккредитованные инженеры для проведения тестирования джунов — смех. Алло, их аккредитует владелец бизнеса. Это как назначить ревизором банка самого владельца банка. Вот это будет въедливая проверка. Сидят Петя, Вася и Коля и такие: мы умеем тестировать джунов, нам можно доверить. Почему? Кто гарантирует, что они не спросят случайные вопросы из списка «топ-100 вопросов по Java», никак не проверяющие умение работать? Кто наделил их правом делить джунов на хороших и плохих? Может Петя жирный скуф, уверенный, что React зло и надо писать нативно. Чем это тестирование поможет тогда?






Выводы



Я здесь вижу очередную попытку сделать бабки на доверчивых новичках в области, фрустрированных отсутствием приглашений на собеседования. Пообещать им призрачную надежду на работу, предложив оплатить 100к+ за курс и еще пару месяцев за 30к поработать… Сами понимаете, без опыта вас никуда не возьмут... По ссылочке можно оплатить, кредит поможем оформить.



Эх, вот бы был какой-то бесплатный способ миновать бесполезный фильтр по годам опыта и попасть на собеседование…



Самое мерзкое, что проект выходит из под пера крупнейшего агрегатора вакансий в стране, который по идее должен быть беспристрастным. Продли мысль. Чье резюме будет высвечиваться в поиске первым: обычного кандидата или кандидата, закончившего Google.Теориум? Что дальше, предложим кандидату платить денежку, чтобы работодатель хотя бы увидел его резюме? Да я лучше в телеграмм чатах вакансии буду искать.



Интересно твое мнение — это честная сделка для джуниоров?






Отвергаешь — предлагай



Не в моих принципах сотрясать воздух без предложения альтернативного решения. Любые сделки «щас заплати, а потом будет высокооплачиваемая работа» — это прогрев гоев. Пускай сначала будет высокооплачиваемая работа, с нее и заплачу. Варианты:




  • накрутка опыта в резюме поможет миновать автоматические фильтры и попасть на собеседование с реальным человеком. На нем все будет зависеть только от твоих навыков и знаний, их оценят и вынесут вердикт. Это способ сдвинуться с мертвой точки и получать объективную оценку своих знаний. Бесплатно, гайды можно найти в интернете, я регулярно даю советы по взлому найма у себя в канале.


  • шадоу‑мод — мидл/синьор устраивается на работу, оформляется по ИП. Берет джуна на процент от своей зарплаты, выдает доступ ко всем учеткам. Джун учится под надзором, получает денежку. Искать в профильных чатах. Еще и денег навалят.


  • менторство с оплатой после трудоустройства. Джуна натаскивают на мидловские собеседования, учат выполнять базовые задачи. После трудоустройства сопровождают, помогают закрыть испытательный срок. Ментор получает процент от нескольких зарплат, дальше джун двигается сам. Искать на агрегаторах менторов. Платно, но по достижению результата.




Это был Антон Назаров, не соглашайтесь на 36к.

1. Sofort-Triage & Abwehrmaßnahmen

SOC Incident Playbook: Vulnerability Remediation & Verification
Syntax validiert (0 Fehler)
title: Detect Exploitation - Галера от HH или джуны по-дешевке
id: f03d6636-825d-4f24-ac5b-f0ae7f2995bf
status: experimental
description: Automatisch generierte SIEM-Erkennungsregel basierend auf CTI Intelligence
references:
  - https://tsecurity.de/
author: iShareStuff CTI Automated Detection Engine
date: 2026-09-25
logsource:
  category: network_connection
  product: any
detection:
  selection:
      CommandLine|contains:
        - 'exploit'
  condition: selection
falsepositives:
  - Legitime administrative Zugriffe oder Penetrationstests
level: high
tags:
  - attack.initial_access
Syntax validiert (0 Fehler)
rule CTI_Threat_Indicator {
    meta:
        author = "iShareStuff CTI Automated Detection Engine"
        date = "2026-09-25"
        description = "YARA Signature for "
    strings:
        $str = "Галера от HH или джуны по-деше" ascii wide
    condition:
        any of them
}
Syntax validiert (0 Fehler)
index=security sourcetype IN ("cisco:asa", "pan:traffic", "zeek_conn", "suricata", "WinEventLog:Security")
("HH   -")
| stats count earliest(_time) as first_seen latest(_time) as last_seen by src_ip, dest_ip, dest_host, signature
| eval first_seen=strftime(first_seen, "%Y-%m-%d %H:%M:%S"), last_seen=strftime(last_seen, "%Y-%m-%d %H:%M:%S")
| sort - count
Syntax validiert (0 Fehler)
message: "*HH   -*"
Syntax validiert (0 Fehler)
CommonSecurityLog
| where Message has "HH   -"
| summarize EventCount = count(), FirstSeen = min(TimeGenerated), LastSeen = max(TimeGenerated) by SourceIP, DestinationIP, DestinationPort, Activity
| extend DetectionRule = "iShareStuff-CTI-Compiled"
| sort by EventCount desc

2. Cyber Threat Intelligence & Forensik

CTI Threat Relationship Graph2 Knoten / 1 Relationen
CVE / Incident Software MITRE ATT&CK CWE Weakness IoC
🎯
MITRE ATT&CK Matrix Navigator 14 Taktiken
Reconnaissance
-
Resource Development
-
Initial Access
Execution
Persistence
-
Privilege Escalation
Defense Evasion
Credential Access
-
Discovery
-
Lateral Movement
-
Collection
-
Command and Control
Exfiltration
-
Impact
tsecurity.de Cognitive Threat RAG
Fokus-Vektor:

Kognitive Analyse für identifizierte Bedrohung: Erhöhte Bedrohungslage im Bereich Галера от HH или джуны по-дешевке.... Basierend auf 368k Vektor-Korrelationen werden sofortige Isolationsmaßnahmen für betroffene Endpunkte empfohlen.

🛡️ Angriffsfläche & Exposure

Netzwerk/Remote-Zugriff ohne Vorauthentifizierung möglich.

⚡ Empfohlene Sofortmaßnahmen
  • 1. Perimeter-Inspektion: Relevante Portfreigaben und exponierte Endpunkte unverzüglich scannen.
  • 2. Patch-Applikation: Hersteller-Hotfix einspielen oder betroffene Daemons in isolierte DMZ-Segmente überführen.
  • 3. Telemetrie & EDR-Alerts: Prozessaufrufe und Child-Processes auf anomale Shell-Spawns überwachen.
🔗 Semantisch verwandte Zero-Days MariaDB 11.7 VEC
Ähnliche Beiträge
🔍 Verwandte News

Auch interessante Nachrichten Галера от HH или джуны по-дешевке

Thematisch verwandte Begriffe: Галера, джуны, подешевке · 6 Treffer

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Laden...

Beiträge werden geladen ...

Laden...

Videos werden geladen ...

Zum Aktualisieren ziehen
ZERO-DAY CVE-2026-87722 | Uncontrolled Resource Consumption (CWE-400 / CWE-1333) in regex search q…
Advisory →
tsecurity.de Icon
Offline-Lesen, Eilmeldungen & 0ms Ladezeit

Installiere tsecurity.de direkt auf deinen Home-Bildschirm für das ultimative Vollbild-Magazinerlebnis ohne Browser-Leisten.

Nächster Beitrag
Themen-Radar & Intelligence Matrix
Echtzeit-Taxonomie nach Angriffsvektoren & Plattformen

tsecurity.de Live Threat Radar

🔴 LIVE RADAR
MONITORING
AKTIV
CVE-DATENBANK
LIVE
🔍
Community Radar & Live Chat
Sentinel Bot online • Live-Stream
Dein Cluster: Security Explorer
Match:
lädt…
Verbindung zum Community-Stream wird aufgebaut...
Bearbeitungsmodus — Senden überschreibt deine Nachricht
Community-Puls — was gerade passiert
lädt…
Aktivitäten deiner Analysten
lädt…
Neues Thema oder Eilmeldung einreichen

Reiche interessante Links, Zero-Days oder Debatten ein. Die Community entscheidet per Upvote über die Veröffentlichung.

Heiß diskutierte Einreichungen
📂 Keine gespeicherten Artikel vorhanden.
Zurück Ziehen Vor
Links: vorheriger Artikel • Rechts: nächster Artikel • unten: schließen
News NIS-2 Frühwarnung Tier-1 Intel TTP ⏱️ 3 Min vor 10 Min
Artikeldaten werden geladen...
↗ Original-Quelle