Fałszywa rozmowa rekrutacyjna może wyglądać jak zwykła praca programisty. To czyni tę metodę skuteczną.

Rekruter pisze na LinkedIn, obiecuje zdalną rolę i wysyła zadanie w ZIP-ie. Projekt wygląda jak mały backend. Zależności nie rzucają się w oczy. Kandydat otwiera kod, instaluje, uruchamia testy i może robi commit. W przypadku opisanym przez Citizen Dot właśnie ten zwyczajny przepływ był pułapką.

Laptop programisty otwierający zadanie rekrutacyjne w izolowanym sandboxie, z kluczami chronionymi poza nim

Archiwum zawierało gotowy katalog .git z hooks. pre-commit wybierał payload dla Linuxa, macOS albo Windows i po cichu uruchamiał zdalną komendę. Kolejne etapy pobierały skrypty, instalowały zależności Node.js i uruchamiały zaciemniony parser, prawdopodobnie nastawiony na tokens, credentials i wallets.

Wątek na Hacker News miał około 408 points i 112 comments. Najcenniejsze były praktyczne rady: jednorazowe VM, devcontainers, Git hooks, VS Code Workspace Trust i weryfikacja rekrutera oficjalnym kanałem.

To szerszy wzorzec

Proofpoint, The Hacker News, DomainTools i OpenSourceMalware opisywały podobne kampanie przeciwko deweloperom: Contagious Interview, Famous Chollima, Void Dokkaebi, UNK_DeadDrop. Bez potwierdzenia nie należy przypisywać tego konkretnego przypadku jednej grupie, ale model ataku jest dojrzały.

Laptop programisty często ma SSH keys, GitHub tokens, npm/PyPI credentials, sesje cloud, pliki .env, VPN, wallets i kod źródłowy. U maintainerów popularnych pakietów jeden token może wystarczyć do incydentu supply chain.

Bezpieczna norma

Zwykły git clone nie kopiuje automatycznie zdalnych hooks do .git/hooks. Ryzyko rośnie przy ZIP-ach z gotowym .git, instrukcjach commit, core.hooksPath, package scripts, .vscode/tasks.json, launch configs i setup scripts.

Przed uruchomieniem sprawdź hidden files: .git, .git/hooks, .vscode, .devcontainer, package.json, Makefile, Dockerfile, install scripts. Szukaj hooks, postinstall, zdalnych URL, surowych IP i zakodowanych bloków.

Nieznane zadanie uruchamiaj w jednorazowej VM albo devcontainerze bez dostępu do home, SSH keys, profilu przeglądarki, password managera, tokenów i prawdziwych .env. Jeśli coś już uruchomiłeś, odwołaj sesje, obróć credentials i zgłoś sprawę security team, jeśli masz dostęp służbowy.