月薪 1 万 - 1.5 万美元的 Python 开发岗招聘,背后竟是大规模诈骗?
面试项目暗藏玄机Python 开发岗招聘背后竟是大规模诈骗2026 年 7 月 23 日上周四一位招聘人员通过 LinkedIn 私信联系我推荐一个 Python 开发岗位。我询问细节他分享岗位描述、公司名称和预估薪资后我决定深入了解。月薪 1 万 - 1.5 万美元远程优先先签合同再转正条件很诱人。而且这人没见面就透露薪资让我觉得奇怪毕竟通常招聘人员会玩“你先说我再说”的游戏。危险信号很快出现。预算按印度远程岗位标准算高虽按美国标准不算离谱但也让人起疑。我查了公司是 Y Combinator 孵化的初创公司YC 旗下公司运营方式不拘一格但有钱的公司一般招聘流程更规范。我决定跟进但提高了警惕。我发送简历后招聘人员很快批准并通过 Google Drive 链接发了带回家做的任务里面有压缩包和带说明的 PDF 文件。评估用的 PDF 内容正规关于改进代码库、架构建议和 Git 操作等。解压压缩包是常见的使用 SQLAlchemy 的 FastAPI 后端模板。检查 requirements.txt 没发现问题我一度觉得怀疑没根据。我习惯用 tree -a 命令查看随机项目文件夹的隐藏目录这次发现仓库预配置了大量 Git 钩子。打开 pre-commit 脚本发现嵌入了会检查主机操作系统并悄悄执行远程有效负载的脚本。查看 Linux 有效负载它会下载名为 tokenlinux.npl 的二级有效负载隐藏在 ~/Documents 目录下重命名为 tokenlinux.sh使其可执行并在后台运行。继续探究第二阶段脚本会悄悄安装 Node.js配置系统路径下载 package.json 和 parser.js 文件安装依赖并运行解析器。parser.js 代码高度混淆更改请求中的 id 参数会收到不同脚本攻击者可能为候选人分配了唯一标识符。查看 package.json其依赖项可疑如 clipboardy 可访问剪贴板fs 可访问文件系统hardhat 是以太坊开发环境让人怀疑攻击者用它定位并清空加密钱包或与本地浏览器扩展交互。为解析 parser.js我用大语言模型分析Claude 触发安全机制拒绝分析Gemini 则乐意拆解。骗局背后另有隐情意识到是诈骗活动后深入调查发现攻击有不同变种。有人收到的压缩包里 .vscode 文件夹藏有命令在 VSCode 里打开目录就会自动运行。很明显这和 Zavopay 无关攻击者随便用公司名让招聘信息可信。我查看项目提交历史发现他们克隆了随机公共仓库原始仓库是 在上面加了恶意隐藏目录。我想看看攻击者 IP 上是否有易受攻击的服务Nmap 扫描显示有三个开放端口两个无法检测版本信息端口 22 运行 Ubuntu 上的 OpenSSH 9.6p1因版本刚发布没找到已知 CVE 漏洞探查其基础设施。现在明白作业 PDF 里有 Git 任务的原因了是为确保候选人运行 Git 命令触发钩子。我揭穿他们后“招聘人员”删了账号。大家在外要注意安全运行别人代码前一定要检查隐藏目录。如果你想交流可以在 [LinkedIn](https://www.linkedin.com/in/appaji-chintimi/) 上联系我不过别发带恶意软件的带回家做的测试哦当然有有趣的恶意软件样本也可以发给我