機會變陷阱?「面試測驗」竟暗藏惡意程式 逾3萬裝置中招損失逾千萬美元【附3大專家建議】
|
Fung Chun Man,
張文乃
| 09-10-2026 17:45 |
在Google
追蹤《e-zone》
追蹤《e-zone》

資安機構發出警告,黑客組織冒充知名企業招聘人員,向全球科技從業員發送虛假面試邀請及測試專案,透過隱寫術與自動化設定檔植入惡意程式。攻擊已導致全球逾3萬部裝置中招,數分鐘內洗劫加密貨幣錢包,累計捲走上千萬美元資產並外洩機密檔案。專家建議切勿於主力電腦直接執行第三方專案,應使用虛擬機器或沙盒環境隔離測試。
即刻【按此】,用 App 睇更多產品開箱影片
假獵頭發「面試測驗」植入木馬 全球逾3萬裝置中招錢包遭洗劫
多家資安機構近日發出警告,指代號涉及「WaterPlum」及「Contagious Interview」的黑客組織,正冒充知名企業招聘人員身分,向全球科技從業人員發送虛假面試邀請及程式測驗以植入惡意程式。該攻擊手法至今已導致全球超過3萬部裝置受感染,並透過洗劫各類加密貨幣錢包,累計捲走上千萬美元資產,科技業界須提高警覺。
偽裝獵頭滲透主流社交平台 誘騙求職者下載測試程式
調查指出,黑客組織精準掌握技術人員的求職心理與日常開發流程中的盲點,透過多個平台進行滲透:
潛伏平台:活躍於 LinkedIn、GitHub、Slack、Discord 及 Telegram 等主流社交及開發者平台。
冒充身分:偽裝成具公信力的知名企業招聘團隊或技術獵頭,主動接觸求職中的技術人員。
誘騙流程:取得信任後將對話轉移至私人通訊軟件,並以「評估技術實力」為由,要求目標下載相關檔案並在本地端進行程式設計測驗。
採用隱寫術與多階段感染 避開傳統防毒軟件偵測
求職者接獲的測驗專案表面上架構完整、邏輯清晰,多為電子商務前端範本或開源實用工具,表面與一般測試無異,實際上卻暗藏多階段感染機
惡意指令隱藏方式
隱寫術(Steganography):將分段編碼的惡意指令隱藏於素材中,例如偽裝成 SVG 格式國旗圖示。
自動化設定檔:將惡意程式埋藏於深層的自動化執行設定檔內。
此類手法能有效避開傳統防毒軟件及安全監測工具依賴特徵碼進行的偵測,顯著提高潛伏及得手機會。
開啟專案即觸發背景後門 全面竊取個資與數位錢包
開發者只要在本地環境啟動相關測試專案,後門程式便會在背景靜默運作並隨即展開系統接管行動。部分支援自動載入功能的程式碼編輯器,甚至只需開啟目錄即可觸發惡意程式運行。
惡意後門竊取目標
瀏覽器數據:快取儲存的帳戶密碼。
雲端憑證:各類雲端服務存取憑證。
剪貼簿資訊:暫存區中的敏感內容。
數位錢包:桌面端客戶端及瀏覽器擴充功能中的各類加密貨幣錢包。
數分鐘內轉走加密資產 機密檔案同步外洩
黑客一旦取得存取權限,便會在數分鐘內發起轉帳,將受害者的加密錢包資產洗劫一空。同時,整部機器的機密檔案及各項存取權限亦會全數回傳至遠端控制伺服器,令受害者除了金錢損失外,亦面臨機密資料外洩風險。
資安專家防範建議:離線測試應隔離執行
資安專家表示,針對開發者的求職釣魚手法正急速演變,未來或會持續出現並不斷進化。專家提出以下防禦建議:
避免直接執行:切勿在主力工作機或公司電腦上直接執行外部離線技術測驗或未經驗證的第三方專案程式碼。
使用沙盒環境:將相關測試隔離至獨立的虛擬機器(Virtual Machine)或沙盒(Sandbox)環境中運行。
審查系統權限:仔細審查各項自動化腳本所要求的系統權限,以減低中招風險。
Source: ezone.hk、TechBang
【相關報道】
【相關話題】你個Email安全嗎?免費Email外洩查核網站 一鍵查個資有否出現在資料外洩紀錄
電郵地址外洩後,黑客未必會即時盜用帳戶,但它可能成為釣魚電郵、撞庫登入、假客服訊息及身份冒認的起點。免費網站 Have I Been Pwned(HIBP)可讓用家輸入 Email,查核該地址是否曾出現在已知資料外洩事件或公開資料庫紀錄中,並列出受影響網站、外洩日期及可能涉及的資料類型。
Source: ezone.hk
