SCAM ALERT: шахраї видають себе за TIRIOS

Ця інформація може зберегти вам десятки тисяч доларів.

Нещодавно зі мною самі зв’язалися люди, які представилися представниками Tirios, і запропонували позицію Frontend/Web3 Developer.

На перший погляд усе виглядало цілком правдоподібно. Tirios — реальна компанія, позиція відповідала моєму профілю, а комунікація виглядала професійно.

Але досить швидко з’явилися кілька серйозних ред флагів.

  • Перший — нетипово висока компенсація, навіть для senior Web3-позиції.
  • Другий — штучне відчуття терміновості. Мені сказали, що після того, як я відкрию репозиторій із тестовим завданням, у мене буде обмежений час на його виконання.

Це дуже ефективний психологічний прийом: замість того щоб спокійно перевірити репозиторій, залежності та код, людину підштовхують діяти швидше.

Ще один серйозний ред флаг— листи приходили з адреси:

[email protected]

При цьому офіційний домен справжньої компанії — tirios.ai.

На щастя, я не клонував репозиторій і нічого з нього не запускав.

Окремо хочу подякувати Джинні та Максу Іщенко. Саме їхня служба підтримки першою звернула увагу на підозрілу активність і видалила цю компанію/профіль із пошуку ще до того, як я сам остаточно переконався, що щось тут не так.

Після цього я почав копати глибше.

І виявилося, що це далеко не одиничний випадок.

У LinkedIn уже є кілька історій про людей, які представлялися рекрутерами Tirios. В одному з публічних кейсів описується людина, яка нібито втратила близько $50 000 у криптовалюті після схожого фейкового процесу найму.

Є також історії розробників, яким під виглядом тестового завдання надсилали цілком нормальні на вигляд репозиторії, всередині яких знаходили підозрілий або обфускований код.

Важливе уточнення:

Я не звинувачую справжню компанію Tirios у шахрайстві.

Наразі все виглядає так, ніби шахраї просто використовують ім’я реальної компанії як прикриття.

Кілька простих правил, які варто пам’ятати:

• Занадто приваблива пропозиція — це причина перевіряти більше, а не менше.
• Штучна терміновість під час тестового завдання — ред флаг.
• Завжди перевіряйте домен пошти буквально посимвольно.
• Не запускайте незнайомий репозиторій наосліп, особливо npm install.
• Перевіряйте рекрутера через офіційний сайт або офіційну LinkedIn-сторінку компанії.
• Якщо щось здається дивним — спочатку перевірка, потім запуск.

Наразі я вже написав на офіційну LinkedIn-сторінку Tirios і попросив підтвердити, чи має ця людина та цей процес найму будь-яке відношення до компанії.

Чекаю на їхню відповідь.

Як тільки отримаю підтвердження — додам апдейт.

👍ПодобаєтьсяСподобалось2
До обраногоВ обраному0
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
видалила цю компанію/профіль із пошуку

але не заморозили, бо вже почату переписку далі можна вести, якшо перейти на її посилання з імейлу. і на сторінці нічого не сигналізує, шо компанія/рекрутер під розслідуванням

Так, я з вами згоден, але моя суб’єктивна точка зору на цю ситуацію трохи інша.

Платформа, наскільки я розумію, взагалі не зобов’язана займатися такою роботою. Тим паче, у видимій частині інтерфейсу я навіть не бачив якихось очевидних кнопок на кшталт «поскаржитися на підозрілого роботодавця». Але вони все одно відреагували й прибрали цей чат із загального доступу. З моєї точки зору, це крок назустріч своїм користувачам, за який їм величезний плюс у карму.

Ну і, крім того, якщо людину настільки засліплює жадібність, що вона не бачить нічого підозрілого навіть у тому, що платформа вже прибрала чат із загального доступу, а вона все одно лізе туди без жодної додаткової перевірки — ну, чорт. На цьому етапі це вже навряд чи проблема Джина.

з мого боку більше малось на увазі, шо цe brocen access control volnurability зі сторони платформи

Якщо вам пишуть підозрілі особистості в LinkedIn, то фіксуйте їхні ID: dou.ua/forums/topic/60142

Підписатись на коментарі