世界を動かす技術を、日本語で。

LinkedInの求人オファーにおけるバックドア

2026年6月16日原文(roman.pt)

概要

  • LinkedIn経由で受け取った リクルーターからの怪しい依頼 体験談
  • GitHubリポジトリ 内に仕込まれた バックドア の発見経緯
  • 偽装された開発者やリクルーター によるソーシャルエンジニアリング手法
  • npm install 実行時に自動発火する 悪意あるスクリプト の危険性
  • セキュリティ意識コードレビュー手法 の重要性

LinkedIn経由で届いた怪しいリクルートの顛末

  • 小規模なCryptoスタートアップ を名乗るリクルーターからのLinkedInメッセージ受信
  • 数回のやり取り後、「 壊れたProof-of-Concept」のコードレビュー依頼
  • GitHubリポジトリ のURLと「 deprecatedなNodeモジュールの問題を確認してほしい」という指示
  • 違和感を覚え、 HetznerのVPSで隔離環境を構築 し、リポジトリをクローン
  • Piエージェント をread, grep, find, lsのみ許可した 読み取り専用モード でコードチェック

バックドアの発見とその仕組み

  • リポジトリは表向き Reactフロントエンド+Nodeバックエンド 構成
  • app/test/index.js (約250行)の中に URL断片を組み立てるコード を発見
    • 例: https://rest-icon-handler.store/icons/77
  • コメントアウトされたテストに紛れて、 サーバーから受信した任意コードを実行するペイロード を埋め込み
  • app/index.jsrequire('./test')実行→ app/test/index.js が即座にロード・実行
  • package.jsonprepareスクリプトで npm install時に自動実行 される仕組み
  • deprecatedなNodeモジュール問題を確認してほしい」という指示は、 npm install実行を誘導する罠

偽装されたアイデンティティ

  • GitHubコミット履歴 は、実在するフルスタックエンジニアの 名前・メールアドレスを盗用
    • 本人に連絡したところ、「全く関与していない」「過去にもなりすまし被害あり」と判明
  • リクルーターのLinkedInプロフィール も、著名なアートジャーナリストのものを流用
    • 技術的な話題に切り替えると、突然npmやNodeの専門用語を使い始める不自然さ

セキュリティ上の教訓と対応

  • npm install 一発で バックドアが作動 するため、レビュー依頼には 慎重な対応が必須
  • 疑わしいリポジトリは 隔離環境+読み取り専用ツール で解析するのが有効
  • AIエージェントによるコードレビュー は、初心者を装った巧妙なバックドアも短時間で検出可能
  • GitHub・LinkedInに通報 したが、現時点でリポジトリは依然公開中

まとめ:誰でも被害に遭う可能性

  • ソーシャルエンジニアリング+技術的トラップ の複合攻撃事例
  • 疲れていたり急いでいたりすると 不用意にnpm install しがちな点に注意
  • LinkedIn経由のリポジトリレビュー依頼 には常に 警戒心セキュリティ意識 を持つことが重要
  • AIや自動化ツールの活用 で、人的ミスのリスクを軽減可能

Hackerたちの意見

もしかして、Macもやっとまともな仮想化フレームワークが手に入るのかな。1995年みたいに、ネットから無防備なスクリプトをダウンロードするのはもう飽きたよ。ランダムな人と会うときは、ちゃんと保護具を使って、そいつのゴミをコンピュータに深く突っ込まないようにね!

GitHubやAUR、NPMからランダムにcurl | bashスクリプトを実行するのも同じくらい危険だけど、ここにいる多くの開発者はこの悪習慣について疑わしい前提を持ってるよね。最近の数週間で、特にミニシャイ・フルードがうろうろしてるのを見て、これがどれだけ悪いか分かるよ。

最近、NPMの作者がハッキングされるのって、こういうパターンが多いよね?axiosの人もLinkedIn経由で同じ手口にやられたみたいだし。

これって犯罪だよね?サイバー犯罪を報告するための「911」みたいなものがないのはどうしてなんだろう?社会は実際の危険に追いついて、こういうことに対処するためのサポートネットワークを早急に作る必要があるよ。これは組織犯罪で、組織的な防御が必要だよね。

うん、これは犯罪だね。

残念ながら、ほとんどの悪いサイバー犯罪者は「犯罪を気にしない国でやる」という「一つの変なトリック」を知ってるんだよね。

主な問題は、グローバルな「911」がないことだね。次に重要なのは、これらの詐欺を立ち上げるのはほとんど労力がかからないのに、捕まえたり起訴したりするのには大きな労力と天文学的なコストがかかること。

https://www.ic3.gov でも、彼らからは返事は来ないよ。ただ、アメリカ市民にとって(そしておそらく誰にでも?)、これが「インターネット911」に最も近いものだと思う。

率直に言って、少し皮肉っぽく聞こえるかもしれないけど、人が他の人に対してする悪いことの木の上にある果実の中では、これはかなり取りやすいものだね。マイクロソフトのサポートを名乗って高齢者を狙う詐欺電話の隣にあるようなもの。容疑者を捕まえるのはほぼ不可能だよ。彼らは自分の足跡を隠すのが上手すぎるか、(もっと多いのは)政府が市民のことを気にしない国に住んでいるからね(西洋人を騙すためにお金を払っていることもある)。

あらゆるものを指さしながら 状況を見たことある?

NSOグループみたいな組織犯罪のこと?ごめん、世界中の政府は反対派を監視するのに忙しすぎて、気にしてる余裕なんてないよ。

詐欺師たちは全く協力的じゃない別の国にいるね。

Hacker Newsで議論の続きを見る