Аферисти полюють на програмістів: як не потрапити на гачок фейкових вакансій

«Готові були найняти без співбесіди». Український розробник попередив про нову схему атак на програмістів через фейкові вакансії

Український backend-розробник Сергій Згама розповів про спробу кібератаки, замаскованої під пропозицію роботи. Невідомі зв’язалися з ним у LinkedIn від імені CEO консалтингової компанії та запропонували долучитися до нового crypto-проєкту.

За словами розробника, співрозмовник описував платформу для криптотрейдингу з AI-функціями та підтримкою multi-chain. Проте виявилося, що сам продукт фактично ще не існує. Попри це, питання ставки та графіка роботи погодили майже миттєво – без жодної технічної співбесіди, перевірки досвіду чи резюме.

Перші підозри виникли, коли інвайт до GitHub надійшов не від акаунта людини, яка представилася CEO, а від профілю з випадковим набором символів у ніку.

Розробник не запускав проєкт локально, а лише переглянув файли репозиторію через вебінтерфейс GitHub. У файлі vite.config.ts він помітив великий блок обфускованого JavaScript-коду, прихований наприкінці конфігураційного файлу. “Це не помилка і не зайвий плагін – це шаблон malware, яка виконується сама, щойно хтось запустить npm run dev”, – написав Згама.

За його словами, подібна схема стала типовою для атак на розробників. Зловмисники створюють фейкові вакансії (найчастіше у сферах crypto, Web3 або AI), швидко «наймають» кандидата без перевірок і надсилають тестовий проєкт або GitHub-репозиторій зі прихованим шкідливим кодом.

Метою таких атак може бути викрадення SSH-ключів, токенів GitHub, паролів, збережених у браузері, або приватних ключів криптогаманців.

Після того, як розробник почав ставити додаткові технічні запитання, співрозмовник видалив його зі списку контактів у LinkedIn.

Сергій оприлюднив переписку з шахраєм.

Аферисти полюють на програмістів: як не потрапити на гачок фейкових вакансій 2

Сергій Згама радить розробникам бути особливо обережними, якщо:

  • роботодавець готовий найняти без співбесіди та перевірки навичок;
  • LinkedIn-профіль, GitHub-акаунт і компанія не пов’язані між собою;
  • як тестове завдання надсилають готовий проєкт із проханням одразу його запускати.

Він також рекомендує ніколи не запускати незнайомі проєкти на основній робочій машині. Варто попередньо переглядати код через GitHub, а за потреби використовувати ізольовану віртуальну машину без доступу до особистих ключів, акаунтів чи криптогаманців.

У LinkedIn помітили новий вид скаму від «безробітного в розпачі»

У LinkedIn помітили новий вид скаму від «безробітного в розпачі»

Читайте головні IT-новини країни в нашому Telegram

Читайте головні IT-новини країни в нашому Telegram
No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *