月薪 1 万 - 1.5 万美元的 Python 开发岗招聘,背后竟是大规模诈骗? 面试项目暗藏玄机Python 开发岗招聘背后竟是大规模诈骗2026 年 7 月 23 日上周四一位招聘人员通过 LinkedIn 私信联系我推荐一个 Python 开发岗位。我询问细节他分享岗位描述、公司名称和预估薪资后我决定深入了解。月薪 1 万 - 1.5 万美元远程优先先签合同再转正条件很诱人。而且这人没见面就透露薪资让我觉得奇怪毕竟通常招聘人员会玩“你先说我再说”的游戏。危险信号很快出现。预算按印度远程岗位标准算高虽按美国标准不算离谱但也让人起疑。我查了公司是 Y Combinator 孵化的初创公司YC 旗下公司运营方式不拘一格但有钱的公司一般招聘流程更规范。我决定跟进但提高了警惕。我发送简历后招聘人员很快批准并通过 Google Drive 链接发了带回家做的任务里面有压缩包和带说明的 PDF 文件。评估用的 PDF 内容正规关于改进代码库、架构建议和 Git 操作等。解压压缩包是常见的使用 SQLAlchemy 的 FastAPI 后端模板。检查 requirements.txt 没发现问题我一度觉得怀疑没根据。我习惯用 tree -a 命令查看随机项目文件夹的隐藏目录这次发现仓库预配置了大量 Git 钩子。打开 pre-commit 脚本发现嵌入了会检查主机操作系统并悄悄执行远程有效负载的脚本。查看 Linux 有效负载它会下载名为 tokenlinux.npl 的二级有效负载隐藏在 ~/Documents 目录下重命名为 tokenlinux.sh使其可执行并在后台运行。继续探究第二阶段脚本会悄悄安装 Node.js配置系统路径下载 package.json 和 parser.js 文件安装依赖并运行解析器。parser.js 代码高度混淆更改请求中的 id 参数会收到不同脚本攻击者可能为候选人分配了唯一标识符。查看 package.json其依赖项可疑如 clipboardy 可访问剪贴板fs 可访问文件系统hardhat 是以太坊开发环境让人怀疑攻击者用它定位并清空加密钱包或与本地浏览器扩展交互。为解析 parser.js我用大语言模型分析Claude 触发安全机制拒绝分析Gemini 则乐意拆解。骗局背后另有隐情意识到是诈骗活动后深入调查发现攻击有不同变种。有人收到的压缩包里 .vscode 文件夹藏有命令在 VSCode 里打开目录就会自动运行。很明显这和 Zavopay 无关攻击者随便用公司名让招聘信息可信。我查看项目提交历史发现他们克隆了随机公共仓库原始仓库是 在上面加了恶意隐藏目录。我想看看攻击者 IP 上是否有易受攻击的服务Nmap 扫描显示有三个开放端口两个无法检测版本信息端口 22 运行 Ubuntu 上的 OpenSSH 9.6p1因版本刚发布没找到已知 CVE 漏洞探查其基础设施。现在明白作业 PDF 里有 Git 任务的原因了是为确保候选人运行 Git 命令触发钩子。我揭穿他们后“招聘人员”删了账号。大家在外要注意安全运行别人代码前一定要检查隐藏目录。如果你想交流可以在 [LinkedIn](https://www.linkedin.com/in/appaji-chintimi/) 上联系我不过别发带恶意软件的带回家做的测试哦当然有有趣的恶意软件样本也可以发给我
💡
读完这篇文章,你可以带走什么

本文来自编程新知一线开发与建站实战沉淀:讲清原理、给出可复现步骤、标注避坑要点。看完后可以直接在你的项目或网站中落地验证。

编程新知内容团队
一线开发 · 建站实施 · 持续更新
由资深前端工程师、后端架构师与建站实施人员共同维护,坚持"真实案例 + 完整步骤 + 避坑指南"的内容准则。如果你在落地中遇到问题,欢迎联系我们交流。

想把这套方案用到自己的项目上?

编程新知提供技术答疑与网站建设一站式服务,欢迎联系我们获取针对性建议。

联系工程师
📚

系统学习该技术

进入对应栏目,从基础到进阶完整学习,配套案例与避坑指南。

前往栏目 →
🏗️

需要落地实施

企业建站、SEO 优化、服务器部署等需求,交给工程师一步到位。

了解服务 →
💬

还有疑问

技术难题或方案咨询,联系编程新知获取一对一的专业建议。

联系我们 →