一龍馬/AI 情報站讀懂消息背後的脈絡
星期五
搜尋

後續第二階段連到 C2,文章描述其模組包含互動式 RAT、瀏覽器憑證與錢包竊取、家目錄檔案蒐集、剪貼簿監控,並利用 outbound 連線繞過 NAT 或家用路由器限制

中文摘要

這篇文章拆解一個假求職 coding challenge:攻擊者冒用公司名義在 LinkedIn 接觸工程師,寄出 TypeScript 專案,專案約 180 個檔案,內含會連到 api.jsonbin.io 的外部載入程式。作者指出惡意碼會用 Function.constructor 執行遠端 payload,並把 require 傳進去,因此可呼叫 child_process、fs、net、https,也能讀取 process.env 裡的 MONGO_URI、JWT_SECRET、SENDGRID_API_KEY 等敏感資訊。後續第二階段連到 C2,文章描述其模組包含互動式 RAT、瀏覽器憑證與錢包竊取、家目錄檔案蒐集、剪貼簿監控,並利用 outbound 連線繞過 NAT 或家用路由器限制。HN 討論補充類似攻擊曾利用 VSCode 自動載入,也有人建議確認招募者是否使用公司官方信箱與公開職缺連結。

一龍馬判讀

求職流程正在被包裝成供應鏈攻擊入口,尤其是開發者會自然執行 npm install、npm run dev 這類命令。最直接的防線是把陌生 coding challenge 放進隔離環境,並把非官方信箱、無面談先寄題目、陌生 repo 與外部網路呼叫視為紅旗。

原文節錄

Hacker News · codedge

How to compromise your system with a job interview | code and society | codedge cod e dge slashes archive cv © Benjamin Le Roux

取得部分原文 · 不代表內容已獨立查證

查看原文 閱讀社群討論
完整收錄文字與來源

How to compromise your system with a job interview

收錄日期
2026-08-21
來源
Hacker News Firebase API
抓取時間
2026/08/21 05:40(台北)
來源資料
101 分 · 74 則討論