↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

LinkedIn 假面试题成为开发者机器的攻击入口 RSS

攻击者不必攻破企业边界,只要让开发者在自己机器上跑一个面试项目就够了。作者记录了一次经 LinkedIn 招聘投递的后门样本,以试题仓库为载体,目标是本机的 SSH 密钥、云凭据、GitHub 会话和包仓库令牌,而这些往往直通生产。样本细节仍需独立复核,但风险模型足够现实。面试题、外包代码和陌生仓库应默认放进一次性虚拟机或容器里跑,不挂载宿主机密钥。

发布于 2026-09-10T10:59:43.404898Z · roman.pt · roman.pt
供应链 开发者安全 社工

攻击者不必攻破企业边界,只要让开发者在自己机器上跑一个面试项目就够了。作者记录了一次经 LinkedIn 招聘投递的后门样本,以试题仓库为载体,目标是本机的 SSH 密钥、云凭据、GitHub 会话和包仓库令牌,而这些往往直通生产。样本细节仍需独立复核,但风险模型足够现实。面试题、外包代码和陌生仓库应默认放进一次性虚拟机或容器里跑,不挂载宿主机密钥。

攻击者不必攻破企业边界,只要让开发者在自己机器上跑一个面试项目就够了。作者记录了一次经 LinkedIn 招聘投递的后门样本,以试题仓库为载体,目标是本机的 SSH 密钥、云凭据、GitHub 会话和包仓库令牌,而这些往往直通生产。样本细节仍需独立复核,但风险模型足够现实。面试题、外包代码和陌生仓库应默认放进一次性虚拟机或容器里跑,不挂载宿主机密钥。

原始来源 ↗

来源记录
  • center.info_item · f21029aac8f4320e · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · f21029aac8f4320e · 2026-10-03T04:08:55.967155Z