一位開發者上周四在領英上收到一位招聘人員發來的消息,對方提供了一個Python開發者的崗位。看到有人直接聯系自己,這位開發者有些興奮,于是向對方詢問了更多細節。 招聘人員發來的初始消息顯示,這個崗位提供每月10,000到15,000美元的薪資,且為遠程工作。通常招聘人員不會在初次接觸時就透露薪資信息,這種“先開價”的做法顯得不太尋常。 他調查了這家公司,發現它是一家Y Combinator投資的創業公司。YC系公司向來以非傳統運作方式著稱,所以提供高預算并非完全不可能。但如果一家公司資金如此充裕,其招聘流程通常會更規范。這位開發者決定繼續走流程,但保持警惕。 他發送簡歷后,招聘人員很快予以通過,并通過谷歌云端硬盤鏈接發來一個家庭作業項目,里面包含一個壓縮包和一份帶說明的PDF文件。解壓后,初看這是一個使用SQLAlchemy的FastAPI后端項目模板。他檢查了 requirements.txt 文件,沒有發現任何拼寫錯誤攻擊或惡意軟件包,這讓他一度以為這是一個真正的招聘機會。 出于一種可能是打CTF比賽養成的習慣,每當他拿到一個隨機的項目文件夾時,總會運行“tree -a”命令來查看隱藏目錄里的內容。這次,這個習慣在現實世界中得到了回報。他發現在項目的 .git 目錄中預先配置了大量Git hooks腳本。 他打開 pre-commit 腳本查看其內容。腳本會根據不同操作系統執行不同操作:在macOS上會運行一個curl命令,從“http://45.61.164.38:5777/task/mac?id=402”下載內容并通過shell執行;Linux系統下則使用wget命令從“http://45.61.164.38:5777/task/linux?id=402”下載并執行;Windows系統同樣會從對應的“/task/windows?id=402”地址下載內容。所有這些操作都會將輸出重定向到 /dev/null,在后臺靜默運行。
![]()
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.