یه داستان واقعی که برای یکی از دوستای منم پیش اومده، همین مدلیه: یه سری آدم میان پیام میدن که شما برای فلان پوزیشن خیلی فیت هستی، رزومهات رو دیدیم، پروژههات جذابه، بیا یه تسک کوچیک انجام بده یا این ریپو رو ببین. ظاهر ماجرا خیلی حرفهای و عادیه؛ انگار داری وارد یه فرآیند جذب معمولی میشی. ولی مشکل از جایی شروع میشه که همون «تسک کوچیک» میتونه یه تله باشه. توی این مقاله هم دقیقاً همین اتفاق افتاده؛ به طرف یه ریپوی گیتهاب دادن که مثلاً بررسیش کنه، اما داخل پروژه یه بکدور قایم کرده بودن که با نصب dependencyها فعال میشده. یعنی دیگه فقط لینک ناشناس و فایل exe خطرناک نیست؛ حتی یه پروژه گیتهاب برای مصاحبه کاری هم میتونه آلوده باشه. مخصوصاً برای بچههای فنی، قبل از اجرای هر پروژه ناشناس، بهتره توی محیط ایزوله، VM یا کانتینر بررسیش کنن و هیچوقت همینطوری روی سیستم اصلی
npm install نزنن. اصل مقاله رو اینجا بخونید:https://roman.pt/posts/linkedin-backdoor/
@codehalics | کدهالیک