科技業求職者在 LinkedIn 或 Discord 收到獵頭熱情洽詢,甚至是知名品牌的技術主管親自遞出橄欖枝,通常會被視為職涯躍進的敲門磚。然而,若對方在私訊中傳來一份看似標準的「技術能力測驗」或開源專案程式碼,要求你在本地開發環境編譯執行,這很可能是一場價值千萬美元的致命陷阱。
根據多家資安機構最新調查,代號包括「WaterPlum」與「Contagious Interview」等系列的活躍駭客組織,正以極為精密的假招募手法鎖定全球科技人才。
這場專挑工程師與加密貨幣開發者下手的連環攻擊,至今已成功感染超過 3 萬台設備,並藉由暗中洗劫各類數位錢包,累積捲走高達上千萬美元的巨額資產。
從 LinkedIn 寒暄到 Discord 派題:客製化社交工程
這群駭客之所以屢屢得手,關鍵在於他們徹底參透了技術人員的求職心理與開發日常。
調查報告指出,攻擊者潛伏於 LinkedIn、GitHub、Slack、Discord 與 Telegram 等主流社群與開發者平台,精心偽造出極具公信力的知名企業招募團隊或技術獵頭身分。
他們在與目標建立初步聯繫時表現得極為專業,甚至能用流利的技術術語暢聊產業趨勢,藉此卸下求職者的心防。一旦雙方建立信任,對方便會藉故將對話移至私人通訊軟體,並以「評估技術實力」為由,丟出一個看似無害的程式設計測驗專案,要求求職者下載並在本地端進行跑檔測試。
國旗圖示竟藏惡意程式碼!多階段感染如何躲過防毒軟體
當求職者打開這些測驗題目時,映入眼簾的往往是架構完整、邏輯清晰的電子商務前端範本或開源實用工具,無論是套件依賴或介面刻畫都做得有模有樣。然而,其專案資產目錄底下卻藏著致命玄機。
駭客運用了高超的「隱寫術」(Steganography)與多階段感染機制,將惡意指令分段編碼並偽裝隱藏在專案素材中——例如看似單純的 SVG 格式國旗圖示,或是深層的自動化執行設定檔裡。這種手法巧妙避開了傳統防毒軟體與安全監測工具的特徵碼偵測,讓受害者在毫無戒心的狀態下,直接在本地終端機敲下啟動命令。
只要開發者在本地環境啟動專案,甚至是某些支援自動載入的程式碼編輯器一開啟目錄,後門程式便會在背景靜默甦醒,並迅速展開後續的系統接管。
這款植入系統的惡意後門具備極高的竊密效率,其首要目標就是各類高價值的憑證與數位資產。程式在背景啟動後,會立即針對受害設備進行地毯式搜索,竊取瀏覽器快取儲存的帳號密碼、雲端服務存取憑證、剪貼簿暫存內容,並精準鎖定桌面端客戶端以及瀏覽器擴充功能中的各類加密貨幣錢包。
一旦獲取存取權限,駭客便在數分鐘內迅速發起轉帳,將受害者的加密錢包洗劫一空,並將整機機密檔案及存取權限全數回傳至遠端控制伺服器。
更致命的是連鎖反應。許多工程師習慣在日常辦公或連線內網的筆電上測試題庫,導致惡意後門直接長驅直入,成為滲透相關企業與專案內部網路的跳板,讓原本個人的求職意外演變成整間公司的資安風暴。
資安專家特別示警,這類針對開發者的求職釣魚手法正急遽演變,攻擊者對技術人員心理與開發流程的盲點掌握得淋漓盡致。科技從業人員若接獲外部離線技術測驗或需要引入未經驗證的第三方專案程式碼,切記不可在主力工作機或公司電腦上直接執行,務必將其隔離至乾淨的虛擬機器(Virtual Machine)或沙盒(Sandbox)環境中運作,並仔細審查各項自動化腳本的系統權限,才不至於在爭取新職位的同時,賠上了個人資產與企業安全。
- 延伸閱讀:AI助長網路釣魚攻擊進化,5種新型態手法大揭密!
- 延伸閱讀:Check Point:科技業仍為品牌網路釣魚攻擊首選,愛迪達、IG 進入榜單前十
- 延伸閱讀:Check Point《2023年第三季品牌網路釣魚報告》:AI加劇釣魚郵件辨別難度
請注意!留言要自負法律責任,相關案例層出不窮,請慎重發文!