Blindfy — 数字保护

LinkedIn假职位:假招聘官如何攻陷中小企业

攻陷开发者笔记本、给整个公司开门的"技术测试"

适用对象: 企业与运营 · 风险等级: 注意

Blindfy 情报中心 · Blindfy 技术审核

场景

一位开发者在LinkedIn被"国际公司高级职位"接洽。与"招聘官"相谈甚欢后,收到GitHub仓库做技术挑战。本地运行项目时,package.json里的隐藏脚本(postinstall)在笔记本上装了信息窃取木马——这台电脑同时接入公司环境

骗局如何发生

操盘者用合成照片、编造履历和空壳公司打造假账号,把技术型目标(开发、DevOps、运维)引向postinstall藏毒的仓库或"本地运行"的挑战。最终目标很少是这位专业人士——是他任职的公司

常见错误

把"技术测试"当作招聘流程的中性环节。对犯罪分子而言,它是攻入无环境隔离中小企业最高效的向量

影响

企业凭证被窃、私有仓库被访问、知识产权泄露,并在开发环境植入持久后门

有效措施

Blindfy监控技术员工的暴露、提供针对恶意招聘的专项培训,并制定任何外部代码必须在"隔离环境"运行的强制政策

保护清单

  • 禁止在公司电脑运行外部代码
  • 为个人技术测试提供隔离虚拟机
  • 通过真实公司核验招聘官身份
  • 培训技术团队识别LinkedIn社会工程学向量
  • 监控接触员工的假账号
  • 入职时审计package.json的postinstall脚本
  • 在所有开发笔记本部署EDR

编辑来源

面试是新的钓鱼,技术测试是新的恶意附件。用对待陌生邮件的警惕对待LinkedIn。

← 全部风险分析 · Blindfy 初步诊断