В России вырос спрос на ИТ-специалистов

В России вырос спрос на ИТ-специалистов

В России вырос спрос на ИТ-специалистов

Рекрутинговые порталы отмечают рост числа вакансий для ИТ-специалистов. Он начался в ноябре 2022 года, когда у бизнеса появилась определенность с проектами на новый год, и усилился в январе на фоне инициатив властей запретить работать из-за границы.

За неполный январь 2023 года количество вакансий для ИТ-специалистов на HeadHunter (hh.ru) составило почти 60 тыс. Это на 63% больше, чем год назад.

Рост числа вакансий начался с ноября, уточнили в сервисе: с марта по октябрь среднее количество вакансий не превышало 88 тыс., а в ноябре уже составило 90 тыс. Эксперты портала рассказали “Ъ”, что по итогам января ожидают еще больший приток вакансий. Откликов в начале года также стало больше на 64% — 3,6 млн.

Специалисты hh.ru объясняют ситуацию восстановлением спроса на специалистов после того, как “появилась определенность с ИТ-проектами на 2023 год”.

Определенную роль, уточняют в сервисе, сыграла и осенняя волна релокации.Часть сотрудников могла уволиться при переезде в другую страну.

Сейчас, по данным hh.ru, больше всего требуется специальности инженеров, программистов и разработчиков, web-инженеров, системных администраторов, аналитиков и разработчиков игр. Средняя зарплата составляет 60–150 тыс. руб. в месяц.

Рост востребованности ИТ-специалистов подтверждают в сервисе “Авито Работа”, а также в крупных компаниях.

Прямо сейчас в “Яндексе” открыто больше 1 тыс. вакансий, сообщили в пресс-службе.

“Однако мы не наблюдаем нестандартного оттока сотрудников из компании и не ожидаем его в будущем”, — заверили в компании.

Осенью в финансовом отчете “Яндекс” сообщал, что из-за “нежелательного оттока разработчиков” стало труднее нанимать сотрудников и сохранять их.

Об активизации найма на работу говорят и в “МТС Диджитал”: за 2022 год он вырос в четыре раза, до 220 человек в месяц. В компании объясняют это развитием новых продуктов.

Там считают, что в ближайшие годы дефицит ИТ-специалистов усугубится, а число вакансий на одно резюме удвоится.

По данным Росстата, только за апрель 2022 года России требовалось больше миллиона ИТ-специалистов, что составляло 1,8% от емкости всего трудового рынка, напоминает основатель школы программирования Elbrus Bootcamp Георгий Бабаян.

“Я бы сказала, что сфера ИТ традиционно занимает одни из самых высоких строчек в рейтингах по количеству вакансий, входя в топ-10 сфер с наиболее высоким спросом на специалистов”, — комментирует новость для Anti-Malware.ru руководитель службы управления персоналом компании “Газинформсервис” Анна Прабарщук.

По ее словам, в ноябре-декабре действительно наблюдался рост числа вакансий в ИТ-сфере. Но пока он скорее повторяет тенденции всего рынка труда, демонстрирующего небольшое оживление в 4 квартале 2022 года. Для аналитики нужно больше времени.

С предложением поднять налоги уехавшим россиянам перед Новым годом выступил спикер Госдумы Вячеслав Володин. До этого спикер Совета Федерации Валентина Матвиенко прокомментировала готовящийся законопроект для релоцировавшихся. По ее мнению, нужен реестр компаний, сотрудникам которых нельзя работать из-за рубежа. В стоп-лист могут войти должности, имеющие отношение к ИБ и персональным данным.

Поддельный пакет для WhatsApp из NPM сливает сообщения и контакты

В экосистеме JavaScript обнаружили очередную, но особенно неприятную атаку на цепочку поставок. В каталоге NPM более полугода распространялся вредоносный пакет lotusbail, который выдавал себя за библиотеку для работы с WhatsApp API (принадлежит признанной в России экстремистской организации и запрещённой корпорации Meta) — и при этом тихо воровал переписку, контакты и учётные данные пользователей.

На находку обратили внимание исследователи из Koi Security, опубликовав подробный технический разбор. К моменту обнаружения пакет успели скачать более 56 тысяч раз, что делает ситуацию далеко не нишевой.

В отличие от многих зловредов в NPM, которые ломаются или выдают себя странным поведением, lotusbail был практически идеальной подделкой. Его авторы просто склонировали популярную библиотеку @whiskeysockets/baileys, которая используется для работы с WhatsApp Web через WebSocket, и аккуратно встроили в неё вредоносный код.

 

Снаружи всё выглядело легитимно: приложения на базе lotusbail спокойно отправляли и получали сообщения. Но параллельно библиотека:

  • перехватывала все входящие и исходящие сообщения;
  • собирала медиафайлы;
  • вытаскивала списки контактов с номерами телефонов;
  • сохраняла WhatsApp-сессии, токены и коды привязки устройств.

 

Причём перехватывались не только новые сообщения, но и исторические данные, доступные через API.

Самая опасная часть — использование механизма «сопряжение устройств» в WhatsApp. В коде пакета был зашит жёстко заданный, зашифрованный AES код привязки, который незаметно подключал устройство злоумышленника к аккаунту жертвы.

 

В результате атакующий получал постоянный доступ к WhatsApp-аккаунту, который сохранялся даже после удаления вредоносного пакета из проекта.

Проще говоря, удалить lotusbail недостаточно. Чтобы полностью закрыть дыру, жертве нужно вручную отвязать все устройства в настройках WhatsApp.

Собранные данные дополнительно шифровались с помощью кастомной реализации RSA. Это не имело отношения к сквозному шифрованию WhatsApp — цель была другой: спрятать утечки от систем мониторинга и сетевых средств защиты.

Эксперты отмечают, что атака отлично иллюстрирует главную проблему экосистемы open source: функциональность маскирует вредоносную логику. NPM остаётся одной из самых привлекательных целей для атак на цепочки поставок — из-за масштаба, доверия разработчиков и низкого порога публикации пакетов.

Ранее в новом докладе властей Великобритании прозвучала мысль, что разработка зашифрованных мессенджеров вроде WhatsApp теоретически может считаться «враждебной деятельностью».

RSS: Новости на портале Anti-Malware.ru