Бекдор у «вакансії мрії»: як фейковий оффер у LinkedIn ледь не заразив розробника

Сценарій виглядав безневинно: у LinkedIn надійшла приваблива пропозиція про роботу, а для «технічної співбесіди» попросили завантажити й запустити готовий проєкт — мовляв, подивіться код, доробіть задачу. Усередині цього проєкту ховався прихований шматок коду (бекдор), який під час запуску відкривав зловмисникам доступ до комп'ютера жертви.
Хитрість у тому, що шкідливість була замаскована під звичайні залежності та конфіги. На перший погляд — нормальний навчальний проєкт. Але варто натиснути «запустити», і на вашій машині вже працює чужий код: паролі, токени, ключі від робочих сервісів — усе під загрозою. Особливо небезпечно для тих, хто зберігає на ноутбуці доступи до клієнтських проєктів чи корпоративних акаунтів.
Чому це важливо не лише програмістам? Бо схема універсальна. «Рекрутери» в месенджерах і соцмережах дедалі частіше надсилають «тестові файли», посилання на «портфоліо-шаблони» чи архіви з «договором». Під гарною обгорткою може ховатися вірус. А LinkedIn і серйозний тон листа присипляють пильність навіть у досвідчених людей.
Що робити бізнесу та фрилансерам: ніколи не запускайте чужий код чи файли на робочому комп'ютері без перевірки в ізольованому середовищі; тримайте робочі доступи окремо від особистих; з осторогою ставтеся до офферів, де одразу просять «щось завантажити й запустити». Якщо пропозиція надто хороша — це привід перевірити, а не радіти.
Джерело: https://roman.pt/posts/linkedin-backdoor/