求職新詐騙手法曝光:工程師更新 LinkedIn 履歷竟慘賠 60 萬,GitHub 隱藏惡意程式竊取加密資產

年後求職潮將至,轉職者務必提高警覺!近日國內發生一起令人震驚的資安詐騙案,一名資深軟體工程師在 LinkedIn 更新履歷後,遭到假扮成知名企業的人資(HR)接觸。對方要求他前往 GitHub 下載專案進行測試,不料 該工程師在「未執行任何 .exe 程式」的情況下,虛擬貨幣錢包與銀行帳戶仍遭洗劫,損失高達新台幣 60 萬元。

新型態詐騙手法:假人資、真駭客

根據警方與資安專家調查,這類詐騙通常始於專業社群平台。駭客會偽裝成外商或知名科技公司的獵頭或 HR,主動聯繫目標對象,並提供極具吸引力的薪資待遇。

為了降低被害人的戒心,詐騙集團會要求進行「技術測驗」。駭客提供一個 GitHub 連結,聲稱是公司的面試測試專案,要求求職者下載並執行。然而,該專案中隱藏了高度偽裝的惡意腳本(Malicious Scripts)

資安盲點:為何「沒執行程式」也會被駭?

本案最令科技圈恐懼的細節在於,被害人聲稱並未點擊任何執行檔。資安專家指出,現代開發環境存在多種自動化風險,駭客利用了以下三種隱蔽路徑:

  • 相依性套件污染 (Dependency Confusion): 當求職者執行 npm installpip install 等環境初始化指令時,惡意程式會隨著套件自動下載並執行。
  • VS Code 擴充功能漏洞: 某些惡意專案會觸發開發工具的自動預覽功能,讓木馬程式在後台無聲無息地啟動。
  • 環境變數劫持: 惡意腳本會掃描電腦中的 .env 檔案,直接竊取加密貨幣錢包的私鑰(Private Key)或瀏覽器儲存的密碼。

求職陷阱常見特徵表

特徵 說明 警訊等級
通訊軟體私聊 要求轉往 Telegram 或 WhatsApp 溝通,避開官方平台監控。 ⭐⭐⭐⭐⭐
不明專案連結 提供 GitHub 或雲端下載連結,而非正式面試官網。 ⭐⭐⭐⭐
過度優渥待遇 薪資高於市價行情,且面試過程草率。 ⭐⭐⭐
要求權限授權 測試專案要求關閉防毒軟體或需要管理員權限執行。 ⭐⭐⭐⭐⭐

如何防範?專家給求職者的資安建議

針對這波針對技術人才的精準打擊,資安專家建議求職者在處理任何面試測試(Code Test)時應遵守以下守則:

  1. 使用沙盒環境 (Sandbox): 切勿在存放重要資料或虛擬錢包的電腦上執行面試程式碼。建議使用虛擬機(VM)或 Docker 容器進行隔離測試。
  2. 審查 Source Code: 在執行 install 指令前,先檢查 package.jsonrequirements.txt 是否含有異常的外部連結。
  3. 核實 HR 身分: 透過 LinkedIn 以外的管道(如公司官方總機)核實該獵頭或人資的真實性,避免落入社交工程陷阱。

資安意識是轉職成功的防護盾

隨著駭客技術日新月異,「不亂點 exe」已不足以自保。在數位求職的時代,工程師在展現技術實力的同時,更應發揮專業敏感度,慎選互動管道,以免成為詐騙集團眼中的肥羊。

本稿件旨在警示求職者注意資安風險,更多關於求職詐騙防範資訊,請洽 165 反詐騙專線。

Rosie
Rosie