{"schema_version":"1.0","service":"Publicasta","type":"article","id":195,"slug":"fake_interview_git_hook_malware_developer_security_2026_07_23","title":"Gefälschte Coding-Interviews werden zum Sicherheitsproblem für Entwickler","excerpt":"Eine präparierte Take-home-Aufgabe zeigt, warum unbekannter Code nicht auf den Rechner mit echten Tokens gehört.","language":"de","default_language":"en","canonical_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=de","image":{"url":"https://publicasta.com/storage/projects/9/pages/195/2026/07/c7498f0a-f7f2-4ee2-b081-fd273de6ae5f.webp","alt":"Entwickler-Laptop öffnet eine Bewerbungsaufgabe in einer isolierten Sandbox, während Schlüssel außerhalb geschützt bleiben"},"publisher":{"id":9,"slug":"cybersecurity","name":"Cybersicherheit ohne Panik","url":"https://publicasta.com/cybersecurity"},"author":{"name":"Anton R"},"published_at":"2026-07-23T13:41:42+00:00","updated_at":"2026-07-23T13:41:42+00:00","content_markdown":"Ein falsches Bewerbungsgespräch kann heute wie normale Entwicklerarbeit aussehen. Genau deshalb ist der Fall relevant.\n\n Ein Recruiter schreibt auf LinkedIn, bietet eine gut bezahlte Remote-Stelle an und schickt eine Take-home-Aufgabe als ZIP. Das Projekt wirkt wie ein kleiner Backend-Service. Die Dependencies sehen unauffällig aus. Der Kandidat öffnet den Code, installiert, startet Tests und macht vielleicht einen Commit. Im von Citizen Dot beschriebenen Fall war genau dieser Ablauf die Falle.\n\n ![Entwickler-Laptop öffnet eine Bewerbungsaufgabe in einer isolierten Sandbox, während Schlüssel außerhalb geschützt bleiben](https://publicasta.com/storage/projects/9/pages/195/2026/07/c7498f0a-f7f2-4ee2-b081-fd273de6ae5f.webp)\n\n Im Archiv lag ein vorbereitetes `.git`-Verzeichnis mit Hooks. Der `pre-commit`-Hook wählte je nach Betriebssystem einen Payload für Linux, macOS oder Windows und startete leise einen Remote-Befehl. Danach folgten weitere Skripte, Node.js-Abhängigkeiten und ein obfuskierter Parser, offenbar mit Interesse an Tokens, Credentials oder Wallets.\n\n Die Hacker-News-Diskussion erreichte rund 408 Punkte und 112 Kommentare. Nützlich waren vor allem die praktischen Hinweise: Wegwerf-VMs, Devcontainer, Git Hooks, VS Code Workspace Trust und Recruiter-Verifikation.\n\n ## Kein Einzelfall\n\n Proofpoint, The Hacker News, DomainTools und OpenSourceMalware beschreiben seit Monaten recruitment-themed Kampagnen gegen Entwickler. Namen wie Contagious Interview, Famous Chollima, Void Dokkaebi und UNK\\_DeadDrop tauchen immer wieder auf. Dieser konkrete Fall sollte ohne Bestätigung nicht einer Gruppe zugeschrieben werden. Das Muster ist aber klar.\n\n Ein Entwickler-Laptop enthält oft SSH Keys, GitHub Tokens, npm- oder PyPI-Zugang, Cloud-Sessions, `.env`-Dateien, VPN-Zugänge, Wallets und Quellcode. Bei Maintainers populärer Pakete kann ein gestohlener Token zur Supply-Chain-Gefahr werden.\n\n ## Was hilft\n\n Ein normaler `git clone` kopiert keine Remote-Hooks automatisch in `.git/hooks`. Gefährlicher sind ZIPs mit fertigem `.git`, Commit-Anweisungen, `core.hooksPath`, Package Scripts, `.vscode/tasks.json`, Launch-Konfigurationen oder Setup-Skripte.\n\n Vor dem Start sollten versteckte Dateien geprüft werden: `.git`, `.git/hooks`, `.vscode`, `.devcontainer`, `package.json`, `Makefile`, Dockerfile und Installationsskripte. Achten Sie auf Hooks, postinstall, Remote-URLs, rohe IP-Adressen und kodierte Blöcke.\n\n Unbekannter Code gehört in eine Wegwerf-VM oder einen selbst kontrollierten Devcontainer. Kein Home-Verzeichnis mounten, keine SSH Keys, kein Browserprofil, kein Passwortmanager, keine echten Tokens und keine echten `.env`. Wer bereits etwas Verdächtiges gestartet hat, sollte Sessions widerrufen, Secrets rotieren und bei Arbeitszugang das Security-Team informieren.","available_translations":[{"language":"ar","title":"مقابلات البرمجة المزيفة أصبحت مشكلة أمنية للمطورين","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=ar","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=ar","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=ar","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=ar"},{"language":"de","title":"Gefälschte Coding-Interviews werden zum Sicherheitsproblem für Entwickler","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=de","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=de","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=de","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=de"},{"language":"en","title":"Fake coding interviews are now a developer security problem","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=en","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=en","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=en","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=en"},{"language":"es","title":"Las entrevistas técnicas falsas ya son un problema de seguridad para desarrolladores","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=es","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=es","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=es","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=es"},{"language":"fr","title":"Les fausses interviews techniques deviennent un risque sécurité pour les développeurs","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=fr","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=fr","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=fr","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=fr"},{"language":"pl","title":"Fałszywe rozmowy techniczne stały się problemem bezpieczeństwa deweloperów","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=pl","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=pl","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=pl","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=pl"},{"language":"ru","title":"Фальшивые coding interviews стали проблемой безопасности разработчиков","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=ru","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=ru","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=ru","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=ru"},{"language":"zh","title":"虚假编程面试已成为开发者安全问题","html_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=zh","markdown_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=zh","json_url":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=zh","api_url":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=zh"}],"_links":{"self":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=de","api":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=de","html":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=de","canonical":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23?lang=de","markdown":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.md?lang=de","json":"https://publicasta.com/cybersecurity/fake_interview_git_hook_malware_developer_security_2026_07_23.json?lang=de","channel":"https://publicasta.com/api/public/v1/channels/cybersecurity","channel_articles":"https://publicasta.com/api/public/v1/channels/cybersecurity/articles","search":"https://publicasta.com/api/public/v1/search","documentation":"https://publicasta.com/api-docs#reading-publicasta","openapi":"https://publicasta.com/api-docs/openapi.json","llms":"https://publicasta.com/llms.txt"}}