Bitcoin(BTC)$65,167.401.13%
Ethereum(ETH)$1,963.804.43%
Tether(USDT)$1.00-0.04%
BNB(BNB)$574.290.49%
USDC(USDC)$1.00-0.03%
XRP(XRP)$1.110.66%
Solana(SOL)$76.351.80%
TRON(TRX)$0.3311660.10%
Lido Staked Ether(STETH)$1,958.814.10%
Hyperliquid(HYPE)$59.942.24%
求職新詐騙手法曝光:工程師更新 LinkedIn 履歷竟慘賠 60 萬,GitHub 隱藏惡意程式竊取加密資產

年後求職潮將至,轉職者務必提高警覺!近日國內發生一起令人震驚的資安詐騙案,一名資深軟體工程師在 LinkedIn 更新履歷後,遭到假扮成知名企業的人資(HR)接觸。對方要求他前往 GitHub 下載專案進行測試,不料 該工程師在「未執行任何 .exe 程式」的情況下,虛擬貨幣錢包與銀行帳戶仍遭洗劫,損失高達新台幣 60 萬元。
新型態詐騙手法:假人資、真駭客
根據警方與資安專家調查,這類詐騙通常始於專業社群平台。駭客會偽裝成外商或知名科技公司的獵頭或 HR,主動聯繫目標對象,並提供極具吸引力的薪資待遇。
為了降低被害人的戒心,詐騙集團會要求進行「技術測驗」。駭客提供一個 GitHub 連結,聲稱是公司的面試測試專案,要求求職者下載並執行。然而,該專案中隱藏了高度偽裝的惡意腳本(Malicious Scripts)。
資安盲點:為何「沒執行程式」也會被駭?
本案最令科技圈恐懼的細節在於,被害人聲稱並未點擊任何執行檔。資安專家指出,現代開發環境存在多種自動化風險,駭客利用了以下三種隱蔽路徑:
- 相依性套件污染 (Dependency Confusion): 當求職者執行
npm install或pip install等環境初始化指令時,惡意程式會隨著套件自動下載並執行。 - VS Code 擴充功能漏洞: 某些惡意專案會觸發開發工具的自動預覽功能,讓木馬程式在後台無聲無息地啟動。
- 環境變數劫持: 惡意腳本會掃描電腦中的
.env檔案,直接竊取加密貨幣錢包的私鑰(Private Key)或瀏覽器儲存的密碼。
求職陷阱常見特徵表
| 特徵 | 說明 | 警訊等級 |
| 通訊軟體私聊 | 要求轉往 Telegram 或 WhatsApp 溝通,避開官方平台監控。 | ⭐⭐⭐⭐⭐ |
| 不明專案連結 | 提供 GitHub 或雲端下載連結,而非正式面試官網。 | ⭐⭐⭐⭐ |
| 過度優渥待遇 | 薪資高於市價行情,且面試過程草率。 | ⭐⭐⭐ |
| 要求權限授權 | 測試專案要求關閉防毒軟體或需要管理員權限執行。 | ⭐⭐⭐⭐⭐ |
如何防範?專家給求職者的資安建議
針對這波針對技術人才的精準打擊,資安專家建議求職者在處理任何面試測試(Code Test)時應遵守以下守則:
- 使用沙盒環境 (Sandbox): 切勿在存放重要資料或虛擬錢包的電腦上執行面試程式碼。建議使用虛擬機(VM)或 Docker 容器進行隔離測試。
- 審查 Source Code: 在執行
install指令前,先檢查package.json或requirements.txt是否含有異常的外部連結。 - 核實 HR 身分: 透過 LinkedIn 以外的管道(如公司官方總機)核實該獵頭或人資的真實性,避免落入社交工程陷阱。
資安意識是轉職成功的防護盾
隨著駭客技術日新月異,「不亂點 exe」已不足以自保。在數位求職的時代,工程師在展現技術實力的同時,更應發揮專業敏感度,慎選互動管道,以免成為詐騙集團眼中的肥羊。
本稿件旨在警示求職者注意資安風險,更多關於求職詐騙防範資訊,請洽 165 反詐騙專線。





