
Розробник Іван Волос повідомив про спробу заразити його комп’ютер шкідливим програмним забезпеченням під виглядом технічної співбесіди.
Історію Іван розповів у LinkedIn. З ним зв’язався користувач на ім’я Ryan Connor Lee, який представився керівником Mileage Investment Group. Він запропонував Іванові приєднатися до створення Web-3-платформи із застосуванням штучного інтелекту. Однак у день співбесіди профіль Раяна та їхнє листування в LinkedIn зникли. На запланований дзвінок натомість прийшла інша людина, яка не представилася належним чином і одразу вимкнула камеру.
Після пів години запитань інтерв’юер перейшов до практичного завдання. Він надіслав посилання на репозиторій у GitHub і попросив розробника клонувати його, відкрити у VS Code та запустити. На запитання про безпеку співрозмовник запевняв, що в проєкті немає нічого небезпечного, додавши: «Ви ж уже працювали з MERN stack, правда?»
Замість завантаження, Іван перевірив репозиторій за допомогою сервісу ScanRepo. За його словами, інструмент оцінив його небезпечність у 85 балів зі 100 та позначив репозиторій як шкідливий. Волос стверджує, що знайшов усередині обфускований, тобто навмисно заплутаний код, а також використання функції eval() для завантаження та виконання віддалених скриптів. Найнебезпечніший скрипт розробник знайшов у файлі tasks.json. Він був налаштований на запуск шкідливого коду, щойно користувач відкриє папку у своєму редакторі.

Іван зазначив, що репозиторій мав назву «Berchain-1/Jackpot». Тому він припустив, що шахраї могли або прикриватися назвою реальної блокчейн-спільноти BerChain, або створити організацію зі схожою назвою спеціально для цієї схеми.
«Мораль історії проста: будьте максимально критичними до таких швидких тестових завдань від ноунеймів, тим більше, що ера таких AI-generated зламів тільки розвивається. Ніколи не клонуйте і не відкривайте у своїй IDE неперевірені репозиторії, особливо якщо це Web3 стартапи. Завжди перевіряйте репозиторії чи код перед запуском, бо іноді достатньо просто відкрити папку, щоб втратити доступ до своїх даних. Бережіть себе, свої девайси та свій код», — попередив Іван Волос.
Описаний випадок нагадує кампанію Contagious Interview, яку дослідники Unit 42 пов’язують із північнокорейськими хакерами. У межах цієї кампанії зловмисники так само видають себе за роботодавців і пропонують розробникам завантажити заражений репозиторій нібито для виконання тестового завдання.
Тож фахівці радять не запускати тестові проєкти від неперевірених роботодавців на робочому комп’ютері, а натомість виконувати завдання в ізольованому середовищі, наприклад, у тимчасовій віртуальній машині. А також перевіряти репозиторій і його власника, не вимикати захисні функції редактора та залишати незнайомі папки у Restricted Mode.



