Introduction
Dans le paysage actuel du marché de l'emploi IT, recevoir une offre d'un recruteur sur LinkedIn est souvent perçu comme une bénédiction. Cependant, ce qui semble être une opportunité en or peut rapidement se transformer en cauchemar. Avec l'augmentation des techniques de phishing sophistiquées, il est crucial de rester vigilant.
Comment cela commence-t-il ?
Imagine-toi recevoir une offre alléchante : travail à distance partiel, rémunération horaire attractive, et surtout, une correspondance parfaite avec ton expérience précédente. C'est exactement ce qui est arrivé à un ami. Le recruteur, prétendant représenter une entreprise bien connue, propose un processus d'entretien accéléré avec un test de codage envoyé par message sur LinkedIn.
Signes d'avertissement
Avant de t'engager, voici quelques éléments qui devraient te mettre la puce à l'oreille :
- Le recruteur n'est pas affilié officiellement à l'entreprise sur LinkedIn.
- Absence d'un premier appel "Apprenons à nous connaître" avant de recevoir le test de codage.
- Le test est dans un langage de programmation différent de celui dans lequel tu es compétent.
- Le code est hébergé sur Bitbucket, ce qui est plutôt rare.
- L'adresse email de l'expéditeur est un @gmail.com plutôt qu'un email officiel de l'entreprise.
Analyse approfondie : le deuxième niveau du piège
Le test de codage se compose d'un projet TypeScript de 180 fichiers. Ce mélange de code mort et fonctionnel semble inoffensif, mais cache des appels à des endpoints externes comme https://api.jsonbin.io. Ce genre de piège est destiné à inciter les développeurs à baisser leur garde.
La fonction initPriceConfig commence par télécharger des paquets supplémentaires pour inspecter ton système. Une fois exécutée, elle peut :
- Utiliser
require('child_process')pour exécuter des commandes système. - Utiliser
require('fs')pour lire le système de fichiers. - Utiliser
require('net')/require('https')pour ouvrir un canal d'exfiltration de données. - Lire directement les variables d'environnement comme
MONGO_URI,JWT_SECRET, etc.
Précautions pour la prochaine fois
- Vérifie toujours l'identité du recruteur : Fais des recherches sur LinkedIn et d'autres réseaux sociaux pour confirmer son affiliation.
- Examine le code de test minutieusement : Cherche des comportements bizarres ou des appels à des endpoints externes.
- Utilise un environnement sécurisé : Exécute le code dans une machine virtuelle ou sur un système isolé.
Que faire maintenant ?
Si tu te retrouves dans une situation où ton système a été compromis, il est essentiel de :
- Changer immédiatement tous les mots de passe associés à tes comptes professionnels et personnels.
- Alerter l'entreprise usurpée pour qu'elle puisse prendre des mesures appropriées.
- Sécuriser ton environnement en effectuant une analyse complète du système.
Conclusion
Le paysage des entretiens d'embauche dans le domaine de la technologie est parsemé de pièges. En tant que professionnel, il est de ta responsabilité de rester vigilant et d'adopter des pratiques sécurisées pour te protéger et protéger tes données.
Discutons de ton projet en 15 minutes.