Las entrevistas técnicas falsas ya son un problema de seguridad para desarrolladores
Una prueba técnica con malware muestra por qué el código no confiable debe ejecutarse en un entorno desechable.
Una entrevista falsa puede parecer trabajo normal de desarrollo. Por eso esta historia importa.
Un reclutador escribe por LinkedIn, ofrece un puesto remoto bien pagado y envía una prueba técnica en un ZIP. El proyecto parece un backend común. Las dependencias no gritan malware. El candidato abre el código, instala, ejecuta tests y quizá hace un commit. En el caso descrito por Citizen Dot, esa rutina era la trampa.

El archivo incluía una carpeta .git ya preparada con hooks. El pre-commit elegía un payload para Linux, macOS o Windows y lanzaba una orden remota en silencio. Luego se descargaban más scripts, se instalaban dependencias de Node.js y se ejecutaba un parser ofuscado, con señales compatibles con robo de tokens, credenciales o wallets.
La discusión en Hacker News llegó a unos 408 points y 112 comments. Lo útil fue el tono práctico: VMs desechables, devcontainers, Git hooks, VS Code Workspace Trust y verificación del reclutador por canales oficiales.
No es un caso aislado
Proofpoint, The Hacker News, DomainTools y OpenSourceMalware han descrito campañas de reclutamiento falso contra desarrolladores. Aparecen nombres como Contagious Interview, Famous Chollima, Void Dokkaebi y UNK_DeadDrop. No conviene atribuir este caso concreto sin confirmación, pero el patrón es claro: una oferta creíble, un repositorio o ZIP, tooling de desarrollo como superficie de ejecución y robo de credenciales.
Un portátil de desarrollador puede contener SSH keys, GitHub tokens, credenciales de npm o PyPI, sesiones cloud, .env, acceso VPN, wallets y código fuente. Para un maintainer, una sola clave robada puede convertirse en un incidente de supply chain.
Cómo reducir el riesgo
El problema no es git clone por sí mismo; un clone normal no copia hooks remotos a .git/hooks. El riesgo sube con ZIPs que ya traen .git, instrucciones para hacer commit, core.hooksPath, package scripts, .vscode/tasks.json, launch configs o setup scripts.
Antes de ejecutar nada, inspecciona hidden files: .git, .git/hooks, .vscode, .devcontainer, package.json, Makefile, Dockerfile e install scripts. Busca hooks, postinstall, comandos remotos, IPs directas y blobs codificados.
Trabaja en una VM o devcontainer desechable creado por ti. No montes tu home, claves SSH, perfil de navegador, password manager, tokens de GitHub/npm/PyPI/cloud ni .env reales. Si ya ejecutaste algo sospechoso, revoca sesiones, rota credenciales y avisa al equipo de seguridad si había acceso laboral.
La regla práctica es simple: el código de una entrevista desconocida no se ejecuta en la máquina que guarda tu identidad profesional.
Comments
Sign in to comment.
No comments yet.