记一次“Github雇佣意向”钓鱼邮件

今早起床后,朦朦胧胧拿起手机,收到一封邮件:

我震惊了。这是怎么回事?Github发邮件让我入职?我一没投过简历,二没面试过,三没深度参与Github本身的运营,哪来的这个机会?点开一看:

180000美元的薪资,医疗保险覆盖,退休金计划,弹性工作计划,慷慨的假期,专业的开发机会,美好得像做梦。

但是那正常吗?

我比较有理智,这封邮件至少有三个疑点,第一标题很奇怪,是回复某个issue的标题 ;第二发给我很奇怪,因为我是作为抄送人收到的,正常的雇佣流程,我应该作为收件人;第三是邮件末尾,@了一些人,点进去发现都是github上普通的开发者。

初步结论是是诈骗邮件,警觉性上来了,于是我搜查了一番,发现两天前起就有人陆陆续续地收到了这封邮件:

事已至此,基本可以确定,这是一封钓鱼邮件了。 诈骗的事情告一段落,再来看看这封邮件本身:

邮件头里,所有鉴权都是通过的,结合域名判断,这封邮件的的确确是由Github官方发出的

  • spf=pass
  • dkim=pass
  • dmarc=pass
    但是这里不正常:
  • X-Github-Reason: mention
    结合邮件末尾的一行小字: You are receiving this because you were mentioned.基本可以确定,诈骗方在一个issue内评论了这封邮件的内容,再@了抄送这封邮件在内的人,使得我们作为抄送人,收到了以这封邮件作为载体的issue的mention。 大家小心一点,不要上当受骗哦。

受害者反馈及技术分析:github.com/orgs/commun...

相关推荐
灵魂学者5 小时前
Vue3.x —— 父子通信
前端·javascript·vue.js·github
元直数字电路验证5 小时前
GitHub Desktop 上传流程
github
Crystal3289 小时前
Git 基础:生成版本、撤消操作、版本重置、忽略文件
前端·git·github
Elastic 中国社区官方博客11 小时前
用 Elasticsearch 构建一个 ChatGPT connector 来查询 GitHub issues
大数据·人工智能·elasticsearch·搜索引擎·chatgpt·github·全文检索
用户3458482850512 小时前
除了使用dict.fromkeys()和OrderedDict.fromkeys(),还有哪些方法可以实现列表去重?
github
摇滚侠12 小时前
零基础小白自学 Git_Github 教程,git 命令行操作1,笔记18
笔记·git·github
无限进步_13 小时前
C++从入门到类和对象完全指南
开发语言·c++·windows·git·后端·github·visual studio
itwangyang52013 小时前
在 GitHub 上生成和配置个人访问令牌(PAT),并将其用于 R 环境中的凭证管理和包安装。
开发语言·r语言·github
love530love13 小时前
【ComfyUI/SD环境管理指南(二)】:如何避免插件安装导致的环境崩溃与“外科手术式”修复
人工智能·windows·python·stable diffusion·github·aigc·comfyui
Jonathan Star14 小时前
Git 的 pre-commit hook(以及其他钩子脚本)默认不会被 git commit 追踪,也不会被 git push 推送到远程仓库
github