«Готові були найняти без співбесіди». Український розробник попередив про нову схему атак на програмістів через фейкові вакансії
Український backend-розробник Сергій Згама розповів про спробу кібератаки, замаскованої під пропозицію роботи. За його словами, невідомі зв’язалися з ним у LinkedIn від імені CEO консалтингової компанії та запропонували долучитися до нового crypto-проєкту.
Український backend-розробник Сергій Згама розповів про спробу кібератаки, замаскованої під пропозицію роботи. За його словами, невідомі зв’язалися з ним у LinkedIn від імені CEO консалтингової компанії та запропонували долучитися до нового crypto-проєкту.
За словами розробника, співрозмовник розповів про платформу для криптотрейдингу з AI-функціями та підтримкою multi-chain, однак з’ясувалося, що самого продукту фактично ще не існує. Попри це, питання ставки та графіка роботи погодили практично миттєво — без жодної технічної співбесіди, перевірки досвіду чи резюме.
Перші підозри виникли після того, як інвайт до GitHub надійшов не від акаунта людини, яка представилася CEO, а від профілю з випадковим набором символів у ніку.
Розробник не запускав проєкт локально, а лише переглянув файли репозиторію через вебінтерфейс GitHub. У файлі vite.config.ts він помітив великий блок обфускованого JavaScript-коду, який, за його словами, був прихований наприкінці конфігураційного файлу. «Це не помилка і не зайвий плагін — це шаблон malware, яка виконується сама, щойно хтось запустить npm run dev», — написав Згама.
За його словами, подібна схема вже стала типовою для атак на розробників. Зловмисники створюють фейкові вакансії — найчастіше у сферах crypto, Web3 або AI — швидко «наймають» кандидата без перевірок і надсилають тестовий проєкт або GitHub-репозиторій із прихованим шкідливим кодом.
Метою таких атак можуть бути викрадення SSH-ключів? токенів GitHub? паролів, збережених у браузері або ж приватних ключів криптогаманців.
Після того як розробник почав ставити додаткові технічні запитання, співрозмовник видалив його зі списку контактів у LinkedIn.
Сергій оприлюднив переписку з шахраєм.
Сергій Згама радить розробникам бути особливо обережними, якщо:
роботодавець готовий найняти без співбесіди та перевірки навичок;
LinkedIn-профіль, GitHub-акаунт і компанія не пов’язані між собою;
як тестове завдання надсилають готовий проєкт із проханням одразу його запускати.
Він також рекомендує ніколи не запускати незнайомі проєкти на основній робочій машині, попередньо переглядати код через GitHub, а за потреби використовувати ізольовану віртуальну машину без доступу до особистих ключів, акаунтів чи криптогаманців.