
Un programmeur blockchain partagé une expérience désagréable qui lui est arrivée pendant les vacancesaprès avoir été contacté sur LinkedIn par un « recruteur » pour un poste de développement web.
Murat Çeliktepe, résident d’Antalya et spécialisé dans le développement web et la blockchain, a été contacté sur LinkedIn pour un travail apparemment légitime sur Upwork.
Le recruteur a demandé à Çeliktepe de déboguer deux packages npm (abréviation de Node Package Manager, il s’agit du gestionnaire de packages officiel installé avec la plate-forme Node) à partir d’un référentiel GitHub dans le cadre du processus de sélection. Peu de temps après, le développeur a découvert que son portefeuille MetaMask avait été vidé de plus de 500 $.
L’offre d’emploi sur Upwork promettait un taux horaire de 15 $ à 20 $ pour la correction des bugs et l’optimisation d’un site Web. Çeliktepe, acceptant le défi, téléchargé les référentiels GitHub et commencé la tâchece qui est courant dans les entretiens techniques légitimes.
Après avoir suivi les instructions et participé à une session Google Meet pour discuter de la solution, le développeur a remarqué une déduction sur son solde Ethereum. Parmi les transactions partagées, il a été noté un paiement d’environ 538 $ envoyé à une autre adresse de cryptomonnaie.
Même après avoir examiné le code, Çeliktepe n’a pas pleinement compris comment l’attaque s’est produite et a demandé l’aide de la communauté. Le résultat le plus fréquent était d’être contacté par des comptes frauduleux qui ils se sont présentés comme soutenant MetaMask.
Dans le chaos des faux comptes, certains utilisateurs légitimes se sont révélés et ont proposé diverses théories sur la méthode de l’attaque : les plus dignes d’attention ont émis l’hypothèse que Les packages npm ont ouvert une porte non autorisé sur l’ordinateur de Çeliktepe.
D’autres hypothèses suggèrent un possible vol de mots de passe du navigateur ou une interception du trafic réseau pendant l’exécution des paquets.
Enfin, d’autres développeurs ont confirmé avoir été contactés par le même recruteur. Le principal conseil reste toujours d’être vigilant lors de l’évaluation des offres d’emploi de ce type et de toujours procéder à des exercices de recrutement sur une machine distincte dédiée exclusivement à cet effetafin d’éviter tout accident avec vos données personnelles.
Voir l’article original en italien
