Elektrine lite

← Feed

@ryanhe@mistyreverie.org

Post #4024170

2026-07-23 01:42 UTC

​:its_crazy:​ 我檢查了面試作業,結果發現那根本是一整套攻擊行動 https://citizendot.github.io/articles/fake-job-interview-git-hook-malware/ 一名軟體工程師在 LinkedIn 收到 Python 開發職缺邀請,對方開出每月 1 萬至 1.5 萬美元的遠端合約轉正薪資,並很快寄來 Google Drive 上的居家作業。壓縮檔表面上是使用 FastAPI 與 SQLAlchemy 的一般後端專案,依賴套件也沒有明顯的冒名套件;但他習慣以 tree -a 檢查隱藏資料夾,發現 .git/hooks 預先放入大量 Git 鉤子,其中 pre-commit 會依作業系統,從一組裸 IP 位址下載並在背景執行遠端指令。 後續載荷會把第二階段腳本下載到使用者的 Documents 資料夾,改名為可執行的 Shell 腳本,再以 nohup(即使登出或關閉終端機仍讓程序持續執行的 Unix 工具)在背景啟動。腳本接著下載 parser.js 與 package.json,安裝 Node.js 套件並執行高度混淆的解析器;其中包含剪貼簿、檔案系統、程序管理、加密與 Hardhat(Ethereum 開發環境)等可疑依賴。作者推測攻擊者可能企圖竊取加密貨幣錢包,或與瀏覽器錢包外掛互動,但尚未能完全確認。網址中的 id 參數會影響伺服器回傳的腳本,顯示攻擊者可能為不同求職者配置個別載荷,以便追蹤或客製化攻擊。 調查也發現,同一活動有其他變體:壓縮檔可能包含 .vscode 資料夾,讓 VS Code 開啟專案時便執行惡意指令,不必真的執行 Git 指令。所謂招聘公司與攻擊無關,攻擊者只是借用公開公司的名稱增加可信度;專案本體則是從 GitHub 複製的公開 FastAPI 專案,再加上一個隱藏的惡意資料夾。作者對攻擊者的伺服器進行 Nmap 掃描,發現 SSH 使用 Ubuntu 上的 OpenSSH 9.6p1,另有兩個開放埠,但沒有找到可利用的已知漏洞,調查因此暫時中止。 Hacker News 討論多數認為,這類以求職作業為誘餌的供應鏈式攻擊會愈來愈常見,且可能透過自動化工具或大型語言模型(LLM, Large Language Model)大量產製變體。讀者提出的實用防禦方式包括:不要直接信任陌生招聘者寄來的程式碼,應自行前往公司正式網站確認職缺與聯絡方式;即使招聘者使用公司網域,也不代表附件安全,未經信任的專案仍不應在主要電腦上執行。 部分留言也指出,現代企業常從看似不一致的網域寄出合法郵件,使辨識招聘詐騙變得困難,因此不能只依靠寄件地址判斷真偽。具備網路連線監控功能的工具,例如 Little Snitch,可能在 curl 嘗試連往可疑 IP 時立即警示;LinkedIn 也被建議提供以公司電子郵件驗證任職身分的選項,協助降低冒充招聘者的風險。 👥 22 則討論、評論 💬 https://news.ycombinator.com/item?id=49013036

Replies (0)

No replies.