跳到正文
Hacker News 首页

领英招聘骗局:一个 npm install 就能控制你电脑的后门仓库

A backdoor in a LinkedIn job offer

作者收到领英猎头私信,对方发来一个 GitHub 仓库让他审阅代码,并特意引导他“看看废弃的 Node 模块问题”。作者起了疑心,没在本地跑,而是开了台临时云服务器,用只读模式的 Pi agent 扫了一遍。agent 几秒钟就揪出 app/test/index.js 里的后门:文件里藏了一个拼接好的网址 rest-icon-handler.store...

推荐理由:三条都打中了。标题悬念强,技术细节够硬——文件路径、恶意网址、agent 的用法全给了,不是公关稿。作者亲身实验增加了可信度,但毕竟是个人安全记录,不是行业级事件,所以分数没往上拉。

读原文 ↗导出 Markdown