يمكن لمقابلة عمل مزيفة أن تبدو اليوم مثل مهمة تطوير عادية. لهذا السبب تستحق القصة الانتباه.

تصل رسالة من “مُجنّد” على LinkedIn، الوظيفة عن بُعد والراتب مغرٍ، ثم يأتي take-home assignment في ملف ZIP. المشروع يبدو كخدمة backend صغيرة. الاعتمادات لا تبدو خبيثة من النظرة الأولى. يفتح المرشح الكود، يثبت الحزم، يشغل الاختبارات وربما ينشئ commit. في الحالة التي نشرها Citizen Dot، كان هذا المسار المألوف هو الفخ.

حاسوب مطوّر يفتح مهمة مقابلة داخل صندوق اختبار معزول بينما تبقى المفاتيح محمية خارجه

كان الأرشيف يحتوي على مجلد .git جاهز مع hooks. كان pre-commit يختار payload مناسباً لـ Linux أو macOS أو Windows ويشغل أمراً بعيداً بهدوء. المراحل التالية حمّلت scripts إضافية، وثبتت Node.js dependencies، وشغلت parser مخفياً، مع مؤشرات على استهداف tokens وcredentials وwallets.

وصل نقاش Hacker News إلى نحو 408 points و112 comments. الجزء المفيد كان عملياً: disposable VM، devcontainers، Git hooks، VS Code Workspace Trust، والتحقق من المُجنّد عبر قناة رسمية.

ليست حادثة منفردة

نشرت Proofpoint وThe Hacker News وDomainTools وOpenSourceMalware تقارير عن حملات توظيف مزيفة تستهدف المطورين، بأسماء مثل Contagious Interview وFamous Chollima وVoid Dokkaebi وUNK_DeadDrop. لا يصح نسب هذه الحالة إلى جهة محددة بلا تأكيد، لكن النمط واضح.

جهاز المطور قد يحتوي على SSH keys وGitHub tokens وnpm/PyPI credentials وcloud sessions وملفات .env وVPN وwallets وكود مصدر. بالنسبة إلى maintainer لحزمة مشهورة، قد يتحول token واحد مسروق إلى حادث supply chain.

القاعدة العملية

أمر git clone العادي لا ينسخ hooks البعيدة تلقائياً إلى .git/hooks. الخطر يكبر مع ZIP يحتوي على .git جاهز، أو تعليمات commit، أو core.hooksPath، أو package scripts، أو .vscode/tasks.json، أو launch configs، أو setup scripts.

قبل تشغيل أي شيء، افحص hidden files مثل .git و.git/hooks و.vscode و.devcontainer وpackage.json وMakefile وDockerfile وinstall scripts. ابحث عن hooks وpostinstall وremote URLs وraw IP addresses وencoded blobs.

الكود القادم من مقابلة غير موثوقة يجب أن يعمل داخل disposable VM أو devcontainer تتحكم به أنت، من دون home mounts أو SSH keys أو browser profile أو password manager أو tokens حقيقية أو ملفات .env. إذا شغلت مشروعاً مشبوهاً بالفعل، اسحب sessions، ودوّر credentials، وأبلغ security team إذا كان الجهاز يملك وصولاً للعمل.