Blindfy — Protección Digital

Vacante falsa en LinkedIn: cómo reclutadores fake invaden pymes

La "prueba técnica" que compromete el notebook del desarrollador y abre la puerta a la empresa entera.

Segmento: Empresas y Operaciones · Nivel de riesgo: ATENCIÓN

Núcleo de Inteligencia Blindfy · Revisión técnica de Blindfy

Escenario

Un desarrollador recibe un contacto por LinkedIn para una vacante senior en una empresa internacional. Tras una buena conversación con el "reclutador", recibe un repositorio en GitHub para el desafío técnico. Al ejecutar el proyecto localmente, scripts ocultos en el package.json (postinstall) instalan un infostealer en el notebook — que también tiene acceso al ambiente de la empresa.

Cómo ocurre la estafa

Los operadores crean perfiles falsos con fotos sintéticas, historial inventado y empresa de fachada. Dirigen a víctimas técnicas (devs, DevOps, infra) hacia repositorios con payload en el postinstall, o desafíos "para correr localmente". El objetivo final rara vez es el profesional — es la empresa donde trabaja.

Error común

Tratar la "prueba técnica" como un paso neutro del proceso de selección. Para los criminales, es el vector de entrada más eficiente en pymes sin segregación de ambientes.

Impacto

Compromiso de credenciales corporativas, acceso a repositorios privados, fuga de propiedad intelectual e instalación de backdoor persistente en el ambiente de desarrollo.

Qué funciona

Blindfy monitorea la exposición de colaboradores técnicos, ofrece entrenamiento específico contra reclutamiento malicioso y estructura una política de "ambiente aislado" obligatorio para cualquier ejecución de código de origen externo.

Lista de protección

  • Prohíba ejecutar código externo en máquinas corporativas
  • Disponga una VM aislada para pruebas técnicas personales
  • Valide la identidad de reclutadores vía la empresa real
  • Entrene al equipo técnico en vectores de ingeniería social por LinkedIn
  • Monitoree perfiles falsos que abordan a colaboradores
  • Audite postinstall y scripts de package.json en el onboarding
  • Configure EDR en todos los notebooks de desarrollo

Fuentes editoriales

La entrevista es el nuevo phishing. La prueba técnica es el nuevo adjunto malicioso. Trate LinkedIn con la misma desconfianza que un correo desconocido.

← Todos los análisis de riesgo · Diagnóstico inicial Blindfy