一位开发者在 LinkedIn 上收到一份伪装成知名初创公司的高薪 Python 开发职位邀约,在接收了一份“带回家”的面试作业 ZIP 包后,凭借安全职业习惯进行了深度排查,结果发现这并非正常的代码测试,而是一场精心策划的恶意软件投放攻击。
该攻击者利用求职者急于获得机会的心理,通过 Google Drive 分发了一个名为“personal-finance-service”的项目压缩包。虽然项目表面看起来是标准的 FastAPI 应用,但攻击者巧妙地利用了 Git 的钩子机制和 VSCode 的任务配置,在项目的隐藏目录中植入了预提交脚本。分析显示,这些脚本会检测受害者的操作系统,并静默执行远程 Shell 脚本,实现多阶段载荷投放。该恶意软件不仅具备持久化能力,还试图通过 Node.js 环境下载包含加密货币开发工具和剪贴板监控功能的依赖包,其最终目的极可能是窃取受害者的加密资产或浏览器凭据。此外,作者在尝试逆向混淆代码时发现,虽然 Claude 触发了安全拒绝机制,但 Gemini 成功协助分析了部分代码逻辑。调查显示,攻击者甚至复用了公共开源仓库并篡改了其中的 Git 历史记录以增加真实性,这种针对开发者的“求职供应链”攻击展示了极高的隐蔽性和危害。
事件分析
💡 核心观点:开发者工具的自动化机制已成为潜伏恶意软件的新温床,针对技术人员的“求职供应链”攻击需引起高度警惕。
原文链接:Hacker News





