Cómo comprometer tu sistema con una entrevista de trabajo
Los buscadores de empleo están advirtiendo que las entrevistas de programación y el contacto de reclutadores pueden usarse para distribuir malware, especialmente cuando se pide a los candidatos que ejecuten código localmente, instalen CLIs propietarias o abran repositorios desconocidos en sus propias máquinas. Los comentaristas comparten estrategias para detectar reclutadores falsos y ofertas de trabajo fraudulentas, debaten si alguna vez es aceptable que las empresas exijan instalar software o usar hardware personal, y recomiendan medidas defensivas como VMs, cortafuegos y herramientas de programación en el navegador. Debajo del consejo técnico hay una preocupación más amplia: que los solicitantes desesperados, los embudos de contratación opacos y las herramientas de monitorización intrusivas crean condiciones ideales para el abuso.
Malware basado en entrevistas y campañas similares
- El hilo relaciona este caso con informes previos de malware en entrevistas, incluidos ataques basados en la carga automática de VS Code y CLIs maliciosas de startups de entrevistas de programación.
- Algunos describen estos casos como cada vez más comunes, especialmente dirigidos a personas desesperadas por conseguir trabajo.
- Un comentarista califica el artículo de “slop”, argumentando que el análisis técnico está exagerado (por ejemplo, enfatizar la lectura de vars de entorno dummy) y que algunos consejos son débiles.
Reclutadores, LinkedIn y comprobaciones de legitimidad
- Varias publicaciones detallan heurísticas para detectar reclutadores falsos: historial del perfil, página web/equipo de la empresa, dominio del correo y existencia de una oferta pública de empleo.
- Otros ignoran LinkedIn por completo o han borrado sus cuentas, pero algunos informan de oportunidades reales de trabajo y relaciones continuas con reclutadores de confianza.
- Debate sobre el valor de LinkedIn: algunos lo ven como una cloaca, otros señalan que no tener un perfil puede perjudicar la puntuación de ATS de “¿es esta una persona real?”.
Prácticas de entrevista de “ejecuta nuestro código”
- Muchos se oponen firmemente a ejecutar archivos zip arbitrarios o CLIs en sus máquinas personales, calificándolo de inseguro e innecesario dada la existencia de herramientas de programación en el navegador y VMs compartidas.
- Otros defienden las tareas para llevar a casa como filtros eficaces si se implementan de forma segura, criticando solo el mecanismo de entrega.
- Hay un fuerte rechazo a cualquier herramienta que instale agentes en segundo plano, analice procesos o intercepte solicitudes de IA; algunos lo equiparan con malware/spyware.
- Mitigaciones sugeridas: ejecutar en VMs, VMs de nube desechables o contenedores sin montar datos sensibles del host; usar portátiles “sacrificables” baratos.
Propiedad de dispositivos y expectativas de los candidatos
- Debate encendido sobre si es razonable esperar que los candidatos tengan un portátil/PC personal.
- Algunos ven la falta de un ordenador personal como una señal de alarma para roles de software; otros contraargumentan con ejemplos de desarrolladores competentes que usan solo máquinas del trabajo, solo sobremesas, tabletas/teléfonos, o que afrontan limitaciones económicas.
Herramientas de seguridad y endurecimiento
- Sugerencias: cortafuegos salientes interactivos (por ejemplo, que pregunten en el primer acceso a la red), VMs/QEMU/VirtualBox y separar cuentas de usuario o actividades (por ejemplo, banca frente a desarrollo).
- Las herramientas de IA/escaneo de código pueden pasar por alto lógica maliciosa sofisticada; no se debe confiar solo en ellas.
Embudos de contratación y contacto humano
- Algunos argumentan que, si una empresa no va a hacer que una persona te hable al principio, eso es una señal de alarma y no merece el tiempo de los candidatos.
- Otros responden que los embudos de selección y los ATS son económicamente necesarios, aunque esto sigue siendo controvertido.
Objetivos en el sector cripto
- Varios comentarios señalan que estas tácticas de malware en entrevistas son especialmente frecuentes en puestos de crypto, donde las “stealth startups” y el acceso local a carteras hacen que los objetivos sean atractivos.