
➡️ Cosa succede
È stata scoperta una campagna di social engineering chiamata Graphalgo che utilizza false offerte di lavoro per colpire sviluppatori software attivi nell’ecosistema crypto e blockchain.
I truffatori si presentano come recruiter di società fintech o di trading digitale, pubblicando annunci su piattaforme come LinkedIn, Reddit o Facebook.
Gli sviluppatori interessati vengono invitati a partecipare a una selezione tecnica con una prova pratica di coding.
Il problema è che il repository fornito contiene dipendenze o pacchetti malevoli. Eseguendo il codice, la vittima installa involontariamente un malware che consente agli attaccanti di ottenere accesso remoto al computer.
Una volta compromesso il sistema, i criminali possono rubare credenziali, dati di sviluppo o accedere a wallet di criptovalute presenti sul dispositivo.
Fonte: Cybersecurity360
🎯 Dove ci fregano
- Finta offerta di lavoro nel settore tech
- Recruiter con profili e siti apparentemente credibili
- Prova tecnica con repository di codice
- Pacchetti software malevoli nascosti nelle dipendenze
- Installazione di malware durante la “coding challenge”
📌 Come non cascarci
- Verifica sempre l’azienda che propone l’offerta di lavoro
- Diffida da repository ricevuti tramite canali informali
- Esegui codice esterno solo in ambienti isolati
- Non utilizzare computer con credenziali sensibili per test sconosciuti
- Controlla sempre le dipendenze dei pacchetti software
Parole chiave: falso recruiting · social engineering · sviluppatori · malware · supply chain attack · crypto · cybersecurity
