Недавно с моим учеником произошла неприятная история при поиске работы, в которой он чудом вышел сухим из воды. Подробности читай ниже:
Всем привет! 👋
На днях со мной произошла очень поучительная и, скажем так, «бодрящая» история. Хочу поделиться, чтобы вы были в курсе таких схем.
Как это началось
Мне написал человек, представившись рекрутером одной очень известной криптокомпании (нашел он меня через крипто-канал, в котором я сижу). Спросил, в поиске ли я работы. Я ответил положительно, скинул свой стек. Дальше - классика: «тестовое задание, потом собеседование с тимлидом, а затем уже с CEO». Всё звучало очень профессионально.
А вот и «сюрприз»
Мне скинули архив с тестовым заданием. Обычный .rar, внутри - проект на Next.js: app, components, libs - всё как мы любим. Я первым делом прогнал архив через VirusTotal. Результат - чисто. ✅ Ну, думаю, ок, можно открывать.
Разархивировал, смотрю в проводнике... и вижу папку .cursor. Странно, думаю. Открываю - а там файл tasks.json. Заглянул внутрь, и тут у меня глаза на лоб полезли.
Что было в коде
В файле было прописано: при открытии папки в VS Code или Cursor автоматически, в зависимости от твоей ОС, скачивается и выполняется скрипт с GitHub Gist. Причём всё скрыто: терминал не показывается, пользователь ничего не замечает.
Я скинул содержимое в нейросеть, и она мне выдала жёсткое предупреждение: «Ни в коем случае не открывай папку проекта целиком». Мне просто повезло, что я открыл только файл, а не всю папку в редакторе - иначе триггер бы сработал.
Что за скрипт?
Я полез в сам Gist (ссылку из кода). Там лежал PowerShell-скрипт, который:
- маскировался под установщик библиотек для Python и драйверов NVIDIA,
- но на самом деле качал с левого сайта троян (либо майнер, либо шифровальщик - точно не понять, но сути не меняет).
В общем, если бы я просто открыл папку в VS Code - мне бы, возможно, пришёл каюк.
Что я сделал после
На всякий случай:
- проверил систему антивирусом,
- посмотрел активные процессы,
- проверил сетевые соединения.
Всё было чисто. Пронесло.
Мои выводы
1. Даже VirusTotal не панацея. Архив может быть чистым, а вот скрипты внутри конфигов - опасными.
2. Перед распаковкой архива от незнакомцев - смотрите скрытые папки: .vscode, .cursor, .idea и т.д. Особенно файлы tasks.json.
3. Лучше всего такие файлы открывать через блокнот или встроенный просмотрщик, но не открывать саму папку в редакторе, пока не убедишься, что там нет автозапуска задач.
Всем добра и безопасного кода! 🔐💻
Мораль: 10 раз подумайте перед тем, как скачивать архивы с тестовыми. Даже от людей, которые представились рекрутерами самых известных и честных компаний. Сам факт того, что вам кидают не ссылку на документ или репозиторий, а именно АРХИВ, который нужно физически СКАЧАТЬ и ОТКРЫТЬ на своем устройстве, уже должен вызывать у вас подозрение.
Будьте бдительны 🤔
———
В комментариях скину json с инструкциями от мошенников для курсора и те самые ссылки на вредоносные скрипты. Ток не запускайте их на своем компе, плиз 🙏
Даниил Лаптев | DEV РОЙ 🐝