LinkedIn假职位:假招聘官如何攻陷中小企业
攻陷开发者笔记本、给整个公司开门的"技术测试"
适用对象: 企业与运营 · 风险等级: 注意
Blindfy 情报中心 · Blindfy 技术审核
场景
一位开发者在LinkedIn被"国际公司高级职位"接洽。与"招聘官"相谈甚欢后,收到GitHub仓库做技术挑战。本地运行项目时,package.json里的隐藏脚本(postinstall)在笔记本上装了信息窃取木马——这台电脑同时接入公司环境
骗局如何发生
操盘者用合成照片、编造履历和空壳公司打造假账号,把技术型目标(开发、DevOps、运维)引向postinstall藏毒的仓库或"本地运行"的挑战。最终目标很少是这位专业人士——是他任职的公司
常见错误
把"技术测试"当作招聘流程的中性环节。对犯罪分子而言,它是攻入无环境隔离中小企业最高效的向量
影响
企业凭证被窃、私有仓库被访问、知识产权泄露,并在开发环境植入持久后门
有效措施
Blindfy监控技术员工的暴露、提供针对恶意招聘的专项培训,并制定任何外部代码必须在"隔离环境"运行的强制政策
保护清单
- 禁止在公司电脑运行外部代码
- 为个人技术测试提供隔离虚拟机
- 通过真实公司核验招聘官身份
- 培训技术团队识别LinkedIn社会工程学向量
- 监控接触员工的假账号
- 入职时审计package.json的postinstall脚本
- 在所有开发笔记本部署EDR
编辑来源
- CERT.br / NIC.br — Cartilha de Segurança para Internet
- ENCCLA / Ministério da Justiça — Enfrentamento a golpes digitais
面试是新的钓鱼,技术测试是新的恶意附件。用对待陌生邮件的警惕对待LinkedIn。