
Український backend-розробник Сергій Згама розповів про спробу кібератаки, замаскованої під пропозицію роботи. Невідомі зв’язалися з ним у LinkedIn від імені CEO консалтингової компанії та запропонували долучитися до нового crypto-проєкту.
За словами розробника, співрозмовник описував платформу для криптотрейдингу з AI-функціями та підтримкою multi-chain. Проте виявилося, що сам продукт фактично ще не існує. Попри це, питання ставки та графіка роботи погодили майже миттєво – без жодної технічної співбесіди, перевірки досвіду чи резюме.
Перші підозри виникли, коли інвайт до GitHub надійшов не від акаунта людини, яка представилася CEO, а від профілю з випадковим набором символів у ніку.
Розробник не запускав проєкт локально, а лише переглянув файли репозиторію через вебінтерфейс GitHub. У файлі vite.config.ts він помітив великий блок обфускованого JavaScript-коду, прихований наприкінці конфігураційного файлу. “Це не помилка і не зайвий плагін – це шаблон malware, яка виконується сама, щойно хтось запустить npm run dev”, – написав Згама.
За його словами, подібна схема стала типовою для атак на розробників. Зловмисники створюють фейкові вакансії (найчастіше у сферах crypto, Web3 або AI), швидко «наймають» кандидата без перевірок і надсилають тестовий проєкт або GitHub-репозиторій зі прихованим шкідливим кодом.
Метою таких атак може бути викрадення SSH-ключів, токенів GitHub, паролів, збережених у браузері, або приватних ключів криптогаманців.
Після того, як розробник почав ставити додаткові технічні запитання, співрозмовник видалив його зі списку контактів у LinkedIn.
Сергій оприлюднив переписку з шахраєм.

Сергій Згама радить розробникам бути особливо обережними, якщо:
- роботодавець готовий найняти без співбесіди та перевірки навичок;
- LinkedIn-профіль, GitHub-акаунт і компанія не пов’язані між собою;
- як тестове завдання надсилають готовий проєкт із проханням одразу його запускати.
Він також рекомендує ніколи не запускати незнайомі проєкти на основній робочій машині. Варто попередньо переглядати код через GitHub, а за потреби використовувати ізольовану віртуальну машину без доступу до особистих ключів, акаунтів чи криптогаманців.


