慢雾科技安全团队近日发布提醒:一场针对开发者的恶意活动并非最近才出现,而是早在7个月前就已在GitHub上现身了。



具体来看,攻击者利用虚假招聘信息作为诱饵,诱导开发人员下载一个看似普通的VS Code项目。当你打开这个项目时,隐藏的恶意任务会悄悄运行——用户往往毫不知情。一旦激活,这些任务就会从Vercel等服务窃取敏感数据。

这种手法特别危险,因为它瞄准的是开发群体。求职季尤其容易上当。安全团队强调,开发者在接触陌生代码项目时必须提高警惕,尤其是招聘渠道来路不明的情况。同时,定期审查VS Code扩展和项目配置,查看是否有异常的启动脚本或后台任务,也是防范的重要一步。
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 6
  • 转发
  • 分享
评论
0/400
鸭鸭毛毛vip
· 10小时前
卧槽,GitHub上的钓鱼招聘都藏了7个月了?这得有多少人中招啊 才发现这招真的绝,就等你打开项目就开始偷数据 求职的老兄们长点心,来路不明的offer先问三遍 VS Code这东西得经常检查,不然后台悄悄跑啥都不知道 招聘旺季得特别小心,骗子一堆 这波搞得好啊,给开发者都提个醒
回复0
Degen McSleeplessvip
· 10小时前
艹,7个月前就有了?咋现在才出来预警,dev们都已经中招了吧
回复0
StealthMoonvip
· 10小时前
我操,这套路得多狠啊,7个月都没人发现?
回复0
SellTheBouncevip
· 10小时前
7个月前就开始了?说明咱们一直在接盘。开发者最容易上当,人性弱点啊,急着找工作就什么都信。
回复0
OnChain_Detectivevip
· 10小时前
七个月??模式分析显示这远远超出一些随机的GitHub事件……在多个向量中检测到可疑活动
查看原文回复0
元宇宙资深流浪汉vip
· 10小时前
好家伙,假招聘骗开发者下载恶意项目,这套路也太老了...不过还真有人中招,7个月了都没人发现?
回复0
交易,随时随地
qrCode
扫码下载 Gate App
社群列表
简体中文
  • 简体中文
  • English
  • Tiếng Việt
  • 繁體中文
  • Español
  • Русский
  • Français (Afrique)
  • Português (Portugal)
  • Bahasa Indonesia
  • 日本語
  • بالعربية
  • Українська
  • Português (Brasil)