Il finto colloquio su LinkedIn nasconde un malware: 'Mi hanno chiesto di analizzare il codice'
Un attacco informatico mirato sfrutta una finta offerta di lavoro su LinkedIn per infettare i sistemi degli sviluppatori attraverso un repository GitHub malevolo
di Nino Grasso pubblicata il 16 Giugno 2026, alle 12:11 nel canale SicurezzaUn ingegnere informatico ha rilevato e bloccato un tentativo di intrusione informatica orchestrato tramite una falsa offerta di lavoro su LinkedIn. I malintenzionati, spacciatisi per i reclutatori di una startup operante nel settore delle criptovalute, hanno agganciato il professionista richiedendo una revisione tecnica di un codice sorgente ospitato su un repository pubblico di GitHub.
La trappola si nascondeva dietro la richiesta di analizzare un presunto problema relativo a moduli Node deprecati. L'analisi approfondita del codice, eseguita all'interno di un ambiente virtuale protetto e isolato su un server VPS di Hetzner, ha invece rivelato la presenza di una backdoor progettata per assumere il controllo della macchina della vittima. Come spiegato dalla stessa vittima, Roman Imankulov, in un post sul suo blog, l'architettura malevola risiedeva nel file app/test/index.js, camuffata all'interno di circa 250 linee di codice strutturate per apparire come una comune suite di test software.
Malware via LinkedIn: il meccanismo di attivazione automatica tramite NPM
Esaminando lo script emerge come l'applicazione ricomponga un indirizzo web specifico unendo diversi frammenti di stringhe: i valori definiti includono il protocollo HTTPS, il dominio store, il sottodominio rest-icon-handler e il percorso /icons/77. Una volta stabilita la connessione con l'host remoto https://rest-icon-handler.store/icons/77, il codice nascosto tra linee di test commentate esegue qualsiasi payload inviato dal server direttamente sul sistema locale.
L'attivazione della minaccia non richiede l'avvio manuale dei test. Il file principale app/index.js richiama direttamente il modulo malevolo. Il vero fulcro dell'attacco risiede tuttavia nella configurazione del file package.json, dove lo script di prepare è associato al comando node app/index.js. Poiché il gestore di pacchetti NPM esegue automaticamente le istruzioni di prepare subito dopo il completamento di npm install, l'infezione si attiva nel momento stesso in cui lo sviluppatore scarica le dipendenze del progetto. L'invito a verificare i moduli deprecati costituiva l'esca per forzare l'esecuzione di questo comando.
L'operazione di ingegneria sociale sfrutta furti d'identità multipli per superare le difese della vittima. La cronologia di GitHub mostrava 39 commit attribuiti interamente al profilo reale di uno sviluppatore full-stack estraneo alla vicenda, il quale ha confermato di aver già subito la clonazione della propria identità in passato. Il software malevolo è stato segnalato a GitHub e l'account fake a LinkedIn, ma il codice risulta ancora accessibile online.










Recensione Lenovo Idea Tab Plus: il tablet da 12 pollici che costa meno di 300 euro
Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
Cornici ancora più ridotte su iPhone 20 Pro Max: spunta l'ipotesi di un display da 6,96 pollici
Samsung lancia la Galaxy Card con cashback fino al 5%: la sfida ad Apple è aperta
Dal 2 agosto entrano in vigore nell'UE le nuove regole che impongono maggiore trasparenza ai sistemi AI
Vicino a Parma il parcheggio dimenticato diventa una stazione di ricarica per TIR elettrici
Sony Music fa la guerra a Udio: contestato l'uso di oltre 30.000 registrazioni per addestrare l'IA
Telegram integrerà un portafoglio crypto nativo in app per oltre 1 miliardo di utenti
Amazon dà il via libera alla serie TV di RoboCop: confermata la prima stagione da 8 episodi
Addio crisi dell'elio-3? Questa tecnologia La tecnologia promette di moltiplicare le riserve disponibili
Haier I-Pro Serie 3 a 359€: la lavatrice da 9 kg in Classe A che riduce i batteri del 99% e lava in soli 15 minuti
Claude Code ora collauda le app iOS da solo: le costruisce, le tocca e itera fino a farle girare
Unity mostra per la prima volta un gioco eseguito all'interno di Unreal Engine: porte aperte all'integrazione con Fortnite
Fotonica programmabile: un chip sudcoreano controlla e rallenta la velocità della luce









2 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoMa infatti lui è quello che se ne è reso conto. Chissà quante centinaia invece sono stati incetriolati da questi tizi.
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".