Fireblocks曝LinkedIn假招聘骗局:面试代码题暗藏恶意软件

Fireblocks曝LinkedIn假招聘骗局:面试代码题暗藏恶意软件

N
News Editor 01
2026-07-23 06:15:16
Fireblocks披露,有攻击者冒充其招聘人员在LinkedIn和Google Meet接触开发者,并以GitHub代码作业投放恶意软件,手法与Lazarus Group相关的Contagious Interview攻击模式相似。
FireblocksLinkedIn招聘骗局恶意软件Lazarus Group网络安全

Fireblocks披露,一起针对开发者和技术岗位候选人的冒充招聘骗局已被发现并阻断。攻击者假冒该公司招聘人员,通过LinkedIn、Google Meet 和 GitHub发起所谓面试流程,诱导受害者在个人电脑��运行带有恶意软件的代码作业。

LinkedIn接触候选人,材料伪装得很像真招聘

按照披露信息,攻击者通常先在 LinkedIn 上联系目标,自称是 Fireblocks 的 HR、技术招聘人员或招聘负责人。这些账号配有职业头像、较完整的工作经历和社交网络资料,外观看起来具备可信度。建立联系后,对方会发送制作精细的 PDF 文件,以及介绍虚构项目的 Figma 页面,项目常被称为“Poker Platform”。材料内容没有明显错误,风格也贴近品牌展示。

视频面试看似正常,真正的投放点在代码测试

这类骗局并不只停留在文字沟通。攻击者还会通过 Google Meet 进行实时视频面试,讨论候选人的经验、薪酬和岗位预期,整个流程与常见招聘环节接近。随后,所谓“最终评估”被包装成编程测试。文中提到,通话往往会突然中断,这类细节虽然不起眼,却是反复出现的异常信号。

GitHub仓库和npm install成为恶意软件入口

候选人随后会被要求克隆 GitHub 仓库,并执行像 npm install 这样的常规初始化脚本。对开发者来说,这些操作并不陌生,问题恰恰出在这里:恶意代码被嵌入进看似正常的开发流程。Fireblocks称,该行动使用了 EtherHiding 方法,也就是利用区块链智能合约存储并提取命令与控制基础设施,从而提升恶意软件对下架和追踪的抵抗能力。

一旦运行,恶意软件可能窃取加密钱包凭证和私钥、认证令牌与密码,以及企业开发环境相关信息。对链上资产和内部系统来说,风险都很直接。

攻击模式指向Contagious Interview

Fireblocks表示,这次行动与自 2023 年以来持续活跃、并被记录在案的“Contagious Interview”攻击模式相似。该模式被归因于 Lazarus Group,核心是利用远程招聘流程进行社会工程攻击,尤其盯住需要运行未验证代码的技术岗位候选人。文中还提到,MITRE ATT&CK 与 SentinelOne 此前都记录过加密行业遭遇类似策略,目的涉及财务收益和间谍活动。

Fireblocks如何处置,以及求职者该看什么

这起调查始于一些加密岗位求职者向 Fireblocks 询问一个并不存在的项目。随后,安全团���识别出冒充网络,并与 LinkedIn、GitHub 合作下架虚假账号和恶意仓库。公司还与情报合作伙伴、执法部门及内部威胁狩猎团队同步处置。

Fireblocks提醒,合法岗位只会发布在官方招聘页面,真实招聘人员会使用公司邮箱和经过验证的 LinkedIn 资料。对求职者来说,最关键的一条很简单:未经核实,不要在面试流程中运行任何代码,也不要仅凭职位、薪酬或面试安排就放松警惕。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。