Головні звуки українського ІТ. Вгадаєш всі? 👉

«Готові були найняти без співбесіди». Український розробник попередив про нову схему атак на програмістів через фейкові вакансії

Український backend-розробник Сергій Згама розповів про спробу кібератаки, замаскованої під пропозицію роботи. За його словами, невідомі зв’язалися з ним у LinkedIn від імені CEO консалтингової компанії та запропонували долучитися до нового crypto-проєкту.

Залишити коментар
«Готові були найняти без співбесіди». Український розробник попередив про нову схему атак на програмістів через фейкові вакансії

Український backend-розробник Сергій Згама розповів про спробу кібератаки, замаскованої під пропозицію роботи. За його словами, невідомі зв’язалися з ним у LinkedIn від імені CEO консалтингової компанії та запропонували долучитися до нового crypto-проєкту.

За словами розробника, співрозмовник розповів про платформу для криптотрейдингу з AI-функціями та підтримкою multi-chain, однак з’ясувалося, що самого продукту фактично ще не існує. Попри це, питання ставки та графіка роботи погодили практично миттєво — без жодної технічної співбесіди, перевірки досвіду чи резюме.

Перші підозри виникли після того, як інвайт до GitHub надійшов не від акаунта людини, яка представилася CEO, а від профілю з випадковим набором символів у ніку.

Розробник не запускав проєкт локально, а лише переглянув файли репозиторію через вебінтерфейс GitHub. У файлі vite.config.ts він помітив великий блок обфускованого JavaScript-коду, який, за його словами, був прихований наприкінці конфігураційного файлу. «Це не помилка і не зайвий плагін — це шаблон malware, яка виконується сама, щойно хтось запустить npm run dev», — написав Згама.

За його словами, подібна схема вже стала типовою для атак на розробників. Зловмисники створюють фейкові вакансії — найчастіше у сферах crypto, Web3 або AI — швидко «наймають» кандидата без перевірок і надсилають тестовий проєкт або GitHub-репозиторій із прихованим шкідливим кодом.

Метою таких атак можуть бути викрадення SSH-ключів? токенів GitHub? паролів, збережених у браузері або ж приватних ключів криптогаманців.

Після того як розробник почав ставити додаткові технічні запитання, співрозмовник видалив його зі списку контактів у LinkedIn.

Сергій оприлюднив переписку з шахраєм.

Сергій Згама радить розробникам бути особливо обережними, якщо:

  • роботодавець готовий найняти без співбесіди та перевірки навичок;
  • LinkedIn-профіль, GitHub-акаунт і компанія не пов’язані між собою;
  • як тестове завдання надсилають готовий проєкт із проханням одразу його запускати.

Він також рекомендує ніколи не запускати незнайомі проєкти на основній робочій машині, попередньо переглядати код через GitHub, а за потреби використовувати ізольовану віртуальну машину без доступу до особистих ключів, акаунтів чи криптогаманців.

У LinkedIn помітили новий вид скаму від «безробітного в розпачі»
У LinkedIn помітили новий вид скаму від «безробітного в розпачі»
По темi
У LinkedIn помітили новий вид скаму від «безробітного в розпачі»
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.