偽の採用面接がシステムを乗っ取る手口 コード課題に仕込まれたRAT
How to compromise your system with a job interview

IT人材市場の厳しさに乗じ、偽の採用担当者がLinkedIn経由で接触し、コーディング課題と称して悪意あるコードを送りつける手口が報告された。手口は、TypeScript製プロジェクトに外部APIへの呼び出しを仕込み、実行時にリモートコード実行ローダーを展開。さらにC2サーバーからRATやブラウザ認証情報窃取、ファイル窃取、クリップボード監視などのモジュールをダウンロードする。被害者のシステムは、SSH鍵やAWS認証情報、仮想通貨ウォレットなどが窃取される恐れがある。対策として、AIによるコードスキャンやDocker、Vagrantによる隔離実行が提案されているが、完全な防御は難しいとされる。
「あなたは仕事を得たいと思っただけで、地獄への扉を開けてしまった」
HNでの議論
162- shahbaby
採用プロセスの最初に実在の人物と話すことすら会社が嫌がるなら、それはその会社について何を物語っているのか? その求人広告の正当性は? もし採用されたら一緒に働く人々については?
採用されるかどうかに関わらず、各面接サイクルには有限の時間をかなり投資することになるし、採用されたらさらに多くの時間をその会社に投資することになる。
だから、誰であれ、自分の時間を守れ。面接は常に双方向のものだということを忘れるな。
- john_strinlai
"テストを始める前に、以下の点について疑うべきかもしれない"というリストの中で、重要なのはたった一つだけ:
公式のメールアドレスを使っている人とだけやり取りすること。
残りはイエローフラッグやレッドフラッグとして使えるが、公式メールアドレスで確認を求めるだけで、大多数の詐欺(Intuitを名乗ってQuickBooksについて電話してくる人など、他の詐欺も含む)を阻止できる。
- forinti
> 「関連する機会」として、パートタイムのリモートワークと高額な時給
これは今の時代、非常に疑わしい。
- aliasxneo
LinkedInで毎週、本物と偽物の両方の連絡が十分すぎるほど来るので、見分けるのは本当に簡単になった。コメントで具体的に言うのは難しいが、ほとんど直感だ。でも、おおよその順番で言うと:
1. 連絡してきた人のLinkedInプロフィールを見て、投稿履歴を調べる。ある笑えるケースでは、「リクルーター」は4年間の長い空白期間があり、英語でコメントを書いていたのに、突然スペイン語に切り替わっていた。しかも、ほとんどが短くて意味のないコメントだった。
2. 会社を調べて、正規のウェブサイトがあり、実際に事業を続けていることを確認する。さらに良いのは、その人物が載っている公開のチームページがあるかどうか。
3. リクルーターにメールアドレス(私は通常SimpleLoginのようなものを使う)を渡して、詳細を転送してもらう。もちろん、送信元のアドレスに細心の注意を払う。
4. さらに、またはその代わりに、リクルーターに公開求人情報を求める(詐欺師はほぼ常にDMに「貼り付ける」か、明らかにAI生成のPDFをアップロードする)。
ゲームを覚えれば、見抜くのはそれほど難しくない。私は時々、楽しみのために騙され役を演じることもある。最終的には、LinkedInで報告することを忘れずに。そうすると、1時間以内にアカウントが消えたこともある。
- gfalcao
記事を読んで最初に思ったこと:開発者はLuLu(https://objective-see.org/products/lulu.html)のようなファイアウォールを使って、任意のバイナリが任意のインターネットアドレス(ドメインでもIPアドレスでも、さらに怪しく見える)にアクセスしようとするときにインタラクティブなダイアログを表示させることを学ぶ必要がある。
私はEmacsユーザーだが、VS CodeやVSCodiumを含む新しいエディタを試すたびに、拡張機能のダウンロードを許可していないのに、リモートアドレスへのアクセスがブロックされた。
LuLuのようなインタラクティブなファイアウォールを使いながらコードチャレンジに挑戦している開発者が、怪しさに気づいてアクセスを即座にブロックするのは、むしろ面白いだろう。
- dprkh
コーディング面接ツールを作っているYC企業がある。彼らはあなたに自分のマシンでCLIを実行させ、悪意のあることをしないと信頼させようとするが、実際にはあなたの同意なしにマシンにいくつかのものをインストールし、プロセスをスキャンし、AIツールからのリクエストを傍受する。これを許容できると考える人がいるのは狂気の沙汰だ。
- mapmeld
誰も言及していないが、これは暗号通貨関連の仕事市場では重大で現実的な問題のようだ。彼らの仕事市場では、「ステルススタートアップ」が馴染みのないメールやリポジトリから連絡してきてコードチャレンジを出す方が信じやすいし、暗号通貨開発者はシステム上にウォレットやパスワードを置いている可能性が高い。彼らは通常のスパムやAI会話を超えて、アクセスを得るために手段を選ばない。
- ShinyLeftPad
> Dockerに物を入れて、コードを実行するだけでホストシステムを隔離し、保存された秘密を漏らさない - ホストデータをコンテナにマウントしない限り。
なぜそうなるのか説明していない... VMについても同様の警告がない。
通常、コンテナやVMを有用にするには、少なくともいくつかのデータをマウントする必要がある。もちろん、信頼できない環境で秘密をマウントするのは愚かであり、それが問題であって、コンテナかVMかは関係ない。
もしかすると、ボリュームをマウントするとコンテナ脱出が可能になる0dayがあるという意味かもしれないが、それは書かれていない。