Как нас взломали
(нет)
Последнее время часть команды
@TheOpenDevBlog пассивно ищет работу. В связи с этим был открыт LinkedIn в поисках контактов и возможностей. Но, как это бывает, искали работу, а нашли золото.
Представьте: вам пишет HR. Он спрашивает про ваши скиллы, просит резюме, интересуется зарплатными ожиданиями. Его и его руководителя всё устраивает
(уже на этом моменте стоит насторожиться), поэтому HR предлагает выполнить тестовое задание.
Присылает ссылку на репозиторий. Там обычный (иногда не совсем) проект, в котором требуется внести некоторые правки. Если на этом моменте вы не насторожились, и решили сделать задание, то поздравляю
— вас взломали.
Насторожить вас должно было то, что вам прислали ссылку на готовый репозиторий, а не предлагают сделать его самому. Причем он ещё и на bitbucket (хотя на github такое тоже может быть).
Запомните: вы должны контролировать весь ход работ по тестовому заданию. Если от вас требуют проект — вы должны создать его сами. Иначе вас либо пытаются взломать, либо, что ещё хуже, пытаются заставить поработать
бесплатно.
Нас попытались взломать аж 2 раза.
Первое из присланных "тестовых" содержало пакет
execp (название уже настораживает) в package.json файле. Это был взлом "для тупых" — предлагали баснословные деньги, а вся коммуникация по тестовому кончилась фразой:
After clone the repo and install the packages, Let me know. And then, I will give you a test task
Второе было умнее, но механика аналогичная — репозиторий содержал пакет
chai-as-flex, который, судя по всему, также является вредоносным.
Будьте осторожны.
@TheOpenDevBlog
Обсуждение 20
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram