TGViewer
Даниил Лаптев | ДЕВ РОЙ 🐝 Даниил Лаптев | ДЕВ РОЙ 🐝 @future_cto_notes · 831 subscribers
Post #367 884
СКАМ мамонтов на тестовых заданиях 🐘

Недавно с моим учеником произошла неприятная история при поиске работы, в которой он чудом вышел сухим из воды. Подробности читай ниже:

Всем привет! 👋

На днях со мной произошла очень поучительная и, скажем так, «бодрящая» история. Хочу поделиться, чтобы вы были в курсе таких схем.

Как это началось

Мне написал человек, представившись рекрутером одной очень известной криптокомпании (нашел он меня через крипто-канал, в котором я сижу). Спросил, в поиске ли я работы. Я ответил положительно, скинул свой стек. Дальше - классика: «тестовое задание, потом собеседование с тимлидом, а затем уже с CEO». Всё звучало очень профессионально.

А вот и «сюрприз»

Мне скинули архив с тестовым заданием. Обычный .rar, внутри - проект на Next.js: app, components, libs - всё как мы любим. Я первым делом прогнал архив через VirusTotal. Результат - чисто. ✅ Ну, думаю, ок, можно открывать.

Разархивировал, смотрю в проводнике... и вижу папку .cursor. Странно, думаю. Открываю - а там файл tasks.json. Заглянул внутрь, и тут у меня глаза на лоб полезли.

Что было в коде

В файле было прописано: при открытии папки в VS Code или Cursor автоматически, в зависимости от твоей ОС, скачивается и выполняется скрипт с GitHub Gist. Причём всё скрыто: терминал не показывается, пользователь ничего не замечает.

Я скинул содержимое в нейросеть, и она мне выдала жёсткое предупреждение: «Ни в коем случае не открывай папку проекта целиком». Мне просто повезло, что я открыл только файл, а не всю папку в редакторе - иначе триггер бы сработал.

Что за скрипт?

Я полез в сам Gist (ссылку из кода). Там лежал PowerShell-скрипт, который:
- маскировался под установщик библиотек для Python и драйверов NVIDIA,
- но на самом деле качал с левого сайта троян (либо майнер, либо шифровальщик - точно не понять, но сути не меняет).

В общем, если бы я просто открыл папку в VS Code - мне бы, возможно, пришёл каюк.

Что я сделал после

На всякий случай:
- проверил систему антивирусом,
- посмотрел активные процессы,
- проверил сетевые соединения.
Всё было чисто. Пронесло.

Мои выводы

1. Даже VirusTotal не панацея. Архив может быть чистым, а вот скрипты внутри конфигов - опасными.
2. Перед распаковкой архива от незнакомцев - смотрите скрытые папки: .vscode, .cursor, .idea и т.д. Особенно файлы tasks.json.
3. Лучше всего такие файлы открывать через блокнот или встроенный просмотрщик, но не открывать саму папку в редакторе, пока не убедишься, что там нет автозапуска задач.

Всем добра и безопасного кода! 🔐💻


Мораль: 10 раз подумайте перед тем, как скачивать архивы с тестовыми. Даже от людей, которые представились рекрутерами самых известных и честных компаний. Сам факт того, что вам кидают не ссылку на документ или репозиторий, а именно АРХИВ, который нужно физически СКАЧАТЬ и ОТКРЫТЬ на своем устройстве, уже должен вызывать у вас подозрение.

Будьте бдительны 🤔

———
В комментариях скину json с инструкциями от мошенников для курсора и те самые ссылки на вредоносные скрипты. Ток не запускайте их на своем компе, плиз 🙏

Даниил Лаптев | DEV РОЙ 🐝
  • ❤ 11
More from @future_cto_notes
  1. Sep 19, 2026а ну бегом исполнять свой гражданский долг, кто еще не сделал 🍄
  2. Sep 6, 2026https://youtu.be/xYzZR7JBg-8?si=GtrjJ7CEiHxkAHhJ в течение часа не отвлекайте, я занят буд…
  3. Sep 6, 2026Подсобрал наши материальчики по менторству и АШАЛЕЛ от их количества 🐛 Сделал целую презе…
  4. Sep 5, 2026Post #435
  5. Sep 3, 2026ИНТЕРВЬЮ С ЛЕГЕНДОЙ 😎 Я благодарен Богу, что он свел меня с Тимуром и мы записали этот вы…
  6. Aug 22, 2026зацените какие мемчики делаем
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →