记一次“Github雇佣意向”钓鱼邮件

今早起床后,朦朦胧胧拿起手机,收到一封邮件:

我震惊了。这是怎么回事?Github发邮件让我入职?我一没投过简历,二没面试过,三没深度参与Github本身的运营,哪来的这个机会?点开一看:

180000美元的薪资,医疗保险覆盖,退休金计划,弹性工作计划,慷慨的假期,专业的开发机会,美好得像做梦。

但是那正常吗?

我比较有理智,这封邮件至少有三个疑点,第一标题很奇怪,是回复某个issue的标题 ;第二发给我很奇怪,因为我是作为抄送人收到的,正常的雇佣流程,我应该作为收件人;第三是邮件末尾,@了一些人,点进去发现都是github上普通的开发者。

初步结论是是诈骗邮件,警觉性上来了,于是我搜查了一番,发现两天前起就有人陆陆续续地收到了这封邮件:

事已至此,基本可以确定,这是一封钓鱼邮件了。 诈骗的事情告一段落,再来看看这封邮件本身:

邮件头里,所有鉴权都是通过的,结合域名判断,这封邮件的的确确是由Github官方发出的

  • spf=pass
  • dkim=pass
  • dmarc=pass
    但是这里不正常:
  • X-Github-Reason: mention
    结合邮件末尾的一行小字: You are receiving this because you were mentioned.基本可以确定,诈骗方在一个issue内评论了这封邮件的内容,再@了抄送这封邮件在内的人,使得我们作为抄送人,收到了以这封邮件作为载体的issue的mention。 大家小心一点,不要上当受骗哦。

受害者反馈及技术分析:github.com/orgs/commun...

相关推荐
江畔柳前堤13 分钟前
github实战指南03-Pull Request 全流程实战
开发语言·人工智能·python·深度学习·github·word
EleganceJiaBao24 分钟前
【Git】Git reset 完整指南:真正理解 HEAD、暂存区与工作区
git·github·reset
逛逛GitHub2 小时前
不要错过这 18 个本周 YYDS 的 GitHub 开源项目。
github
大刚测试开发实战2 小时前
TestHub数据工厂发布!附更新指南
前端·后端·github
在水一缸2 小时前
深度解析:GitHub “虚假星星“ 经济链与开源信任危机
开源·github·技术选型·虚假星星·信任危机·灰色产业链
2601_961845152 小时前
行测电子版pdf教材|真题|解析
pdf·新媒体运营·github·个人开发·内容运营·规格说明书·极限编程
我最爱吃鱼香茄子2 小时前
【保姆级】Git配置用户名和邮箱(全局/局部)解决提交记录不识别、贡献图不亮问题
git·gitee·github·小白教程·git配置·程序员开发工具
yyuuuzz2 小时前
云服务器软件部署的常见问题与经验
linux·运维·服务器·网络·数据库·人工智能·github
码流怪侠2 小时前
【GitHub】 Headroom 深度解析:AI Agent 上下文压缩层的完整技术拆解
人工智能·github·agent
Appoint_x2 小时前
我受够了浏览器标签越开越乱,所以做了一个「标签工作台」
github