假的开发者面试现在可以看起来像普通工作。这正是它危险的地方。

“招聘者”在 LinkedIn 上联系你,职位远程、薪资不错,然后发来一个 ZIP 格式的 take-home assignment。项目看起来像普通后端服务,依赖列表也不明显可疑。候选人打开代码、安装依赖、运行测试,可能还会提交 commit。Citizen Dot 7 月 23 日发布的案例中,这个熟悉流程本身就是陷阱。

开发者笔记本在隔离沙箱中打开面试作业,密钥被保护在外部

压缩包里带着准备好的 .git 目录和 hooks。pre-commit 会按 Linux、macOS 或 Windows 选择 payload,并安静地启动远程命令。后续阶段会下载更多脚本、安装 Node.js dependencies,并运行混淆后的 parser,迹象指向 tokens、credentials 或 wallets 窃取。

Hacker News 讨论约有 408 points 和 112 comments。讨论重点不是恐慌,而是实用防护:disposable VM、devcontainers、Git hooks、VS Code Workspace Trust,以及通过官方渠道核实招聘者。

这不是孤立事件

Proofpoint、The Hacker News、DomainTools 和 OpenSourceMalware 都报道过针对开发者的招聘诱饵活动,名称包括 Contagious Interview、Famous Chollima、Void Dokkaebi、UNK_DeadDrop。这个具体案例不能在没有确认时归因给某个组织,但攻击模式已经很成熟。

开发者电脑常有 SSH keys、GitHub tokens、npm/PyPI credentials、cloud sessions、.env、VPN、wallets 和源码。对热门开源包 maintainer 来说,一个被盗 token 就可能变成 supply-chain incident。

实用规则

普通 git clone 不会自动把远程 hooks 复制到本地 .git/hooks。风险更高的是带 .git 的 ZIP、要求 commit 的说明、core.hooksPath、package scripts、.vscode/tasks.json、launch configs 或 setup scripts。

运行前先检查 hidden files:.git.git/hooks.vscode.devcontainerpackage.jsonMakefile、Dockerfile 和 install scripts。寻找 hooks、postinstall、远程 URL、裸 IP 和编码块。

陌生面试代码应放进你自己控制的 disposable VM 或 devcontainer。不要挂载 home、SSH keys、浏览器配置、password manager、真实 tokens 或 .env。如果已经运行了可疑项目,应撤销 sessions、轮换 credentials;如果机器有工作访问权限,要尽快通知 security team。