Fałszywe rozmowy techniczne stały się problemem bezpieczeństwa deweloperów
Zainfekowane zadanie rekrutacyjne pokazuje, dlaczego obcy kod powinien trafiać do jednorazowego środowiska.
Fałszywa rozmowa rekrutacyjna może wyglądać jak zwykła praca programisty. To czyni tę metodę skuteczną.
Rekruter pisze na LinkedIn, obiecuje zdalną rolę i wysyła zadanie w ZIP-ie. Projekt wygląda jak mały backend. Zależności nie rzucają się w oczy. Kandydat otwiera kod, instaluje, uruchamia testy i może robi commit. W przypadku opisanym przez Citizen Dot właśnie ten zwyczajny przepływ był pułapką.

Archiwum zawierało gotowy katalog .git z hooks. pre-commit wybierał payload dla Linuxa, macOS albo Windows i po cichu uruchamiał zdalną komendę. Kolejne etapy pobierały skrypty, instalowały zależności Node.js i uruchamiały zaciemniony parser, prawdopodobnie nastawiony na tokens, credentials i wallets.
Wątek na Hacker News miał około 408 points i 112 comments. Najcenniejsze były praktyczne rady: jednorazowe VM, devcontainers, Git hooks, VS Code Workspace Trust i weryfikacja rekrutera oficjalnym kanałem.
To szerszy wzorzec
Proofpoint, The Hacker News, DomainTools i OpenSourceMalware opisywały podobne kampanie przeciwko deweloperom: Contagious Interview, Famous Chollima, Void Dokkaebi, UNK_DeadDrop. Bez potwierdzenia nie należy przypisywać tego konkretnego przypadku jednej grupie, ale model ataku jest dojrzały.
Laptop programisty często ma SSH keys, GitHub tokens, npm/PyPI credentials, sesje cloud, pliki .env, VPN, wallets i kod źródłowy. U maintainerów popularnych pakietów jeden token może wystarczyć do incydentu supply chain.
Bezpieczna norma
Zwykły git clone nie kopiuje automatycznie zdalnych hooks do .git/hooks. Ryzyko rośnie przy ZIP-ach z gotowym .git, instrukcjach commit, core.hooksPath, package scripts, .vscode/tasks.json, launch configs i setup scripts.
Przed uruchomieniem sprawdź hidden files: .git, .git/hooks, .vscode, .devcontainer, package.json, Makefile, Dockerfile, install scripts. Szukaj hooks, postinstall, zdalnych URL, surowych IP i zakodowanych bloków.
Nieznane zadanie uruchamiaj w jednorazowej VM albo devcontainerze bez dostępu do home, SSH keys, profilu przeglądarki, password managera, tokenów i prawdziwych .env. Jeśli coś już uruchomiłeś, odwołaj sesje, obróć credentials i zgłoś sprawę security team, jeśli masz dostęp służbowy.
Comments
Sign in to comment.
No comments yet.