慢雾科技安全团队近日发布提醒:一场针对开发者的恶意活动并非最近才出现,而是早在7个月前就已在GitHub上现身了。



具体来看,攻击者利用虚假招聘信息作为诱饵,诱导开发人员下载一个看似普通的VS Code项目。当你打开这个项目时,隐藏的恶意任务会悄悄运行——用户往往毫不知情。一旦激活,这些任务就会从Vercel等服务窃取敏感数据。

这种手法特别危险,因为它瞄准的是开发群体。求职季尤其容易上当。安全团队强调,开发者在接触陌生代码项目时必须提高警惕,尤其是招聘渠道来路不明的情况。同时,定期审查VS Code扩展和项目配置,查看是否有异常的启动脚本或后台任务,也是防范的重要一步。
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 6
  • Repostar
  • Compartilhar
Comentário
0/400
DuckFluffvip
· 7h atrás
Nossa, os anúncios de recrutamento de phishing no GitHub estão escondidos há 7 meses? Deve ter muita gente caindo nessa Só descobri que essa tática é realmente infalível, basta abrir o projeto que eles começam a roubar os dados Caros candidatos, fiquem atentos, ofertas de origem duvidosa devem ser questionadas três vezes O VS Code precisa ser verificado regularmente, senão o back-end pode escapar sem que você perceba A temporada de recrutamento está especialmente perigosa, há muitos golpistas Essa jogada foi ótima, serve de alerta para todos os desenvolvedores
Ver originalResponder0
DegenMcsleeplessvip
· 8h atrás
Porra, já tinha isso há 7 meses? Por que só agora emitiram o alerta, os desenvolvedores já devem estar infectados, né?
Ver originalResponder0
StealthMoonvip
· 8h atrás
Porra, quão brutal é essa estratégia, ninguém descobriu em 7 meses?
Ver originalResponder0
SellTheBouncevip
· 8h atrás
Começou há 7 meses? Isso mostra que temos estado sempre a assumir as perdas. Os desenvolvedores são os mais propensos a serem enganados, fraqueza humana, com pressa de arranjar emprego e a acreditar em tudo.
Ver originalResponder0
OnChain_Detectivevip
· 8h atrás
yo sete meses?? análise de padrão gritando que isto é muito mais profundo do que um incidente aleatório no github... atividade suspeita detectada em múltiplos vetores aqui
Ver originalResponder0
MetaverseVagrantvip
· 8h atrás
Nossa, recrutamento falso para enganar desenvolvedores a baixarem projetos maliciosos, esse truque é tão antigo... Mas ainda tem gente que cai, já faz 7 meses e ninguém percebeu?
Ver originalResponder0
  • Marcar

Negocie criptomoedas a qualquer hora e em qualquer lugar
qrCode
Escaneie o código para baixar o app da Gate
Comunidade
Português (Brasil)
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)