记一次“Github雇佣意向”钓鱼邮件

今早起床后,朦朦胧胧拿起手机,收到一封邮件:

我震惊了。这是怎么回事?Github发邮件让我入职?我一没投过简历,二没面试过,三没深度参与Github本身的运营,哪来的这个机会?点开一看:

180000美元的薪资,医疗保险覆盖,退休金计划,弹性工作计划,慷慨的假期,专业的开发机会,美好得像做梦。

但是那正常吗?

我比较有理智,这封邮件至少有三个疑点,第一标题很奇怪,是回复某个issue的标题 ;第二发给我很奇怪,因为我是作为抄送人收到的,正常的雇佣流程,我应该作为收件人;第三是邮件末尾,@了一些人,点进去发现都是github上普通的开发者。

初步结论是是诈骗邮件,警觉性上来了,于是我搜查了一番,发现两天前起就有人陆陆续续地收到了这封邮件:

事已至此,基本可以确定,这是一封钓鱼邮件了。 诈骗的事情告一段落,再来看看这封邮件本身:

邮件头里,所有鉴权都是通过的,结合域名判断,这封邮件的的确确是由Github官方发出的

  • spf=pass
  • dkim=pass
  • dmarc=pass
    但是这里不正常:
  • X-Github-Reason: mention
    结合邮件末尾的一行小字: You are receiving this because you were mentioned.基本可以确定,诈骗方在一个issue内评论了这封邮件的内容,再@了抄送这封邮件在内的人,使得我们作为抄送人,收到了以这封邮件作为载体的issue的mention。 大家小心一点,不要上当受骗哦。

受害者反馈及技术分析:github.com/orgs/commun...

相关推荐
这儿有一堆花几秒前
软件世界的契约:理解开源协议的逻辑与边界
github·开源协议
CoderJia程序员甲2 分钟前
GitHub 热榜项目 - 日榜(2025-12-18)
ai·开源·大模型·github·ai教程
Hy行者勇哥3 小时前
MobaXterm 高效运维实战:从入门到进阶的 Linux 运维 “瑞士军刀” 用法
linux·运维·github
qq7422349847 小时前
VitePress静态网站从零搭建到GitHub Pages部署一站式指南和DeepWiki:AI 驱动的下一代代码知识平台
人工智能·python·vue·github·vitepress·wiki
用户219916797039119 小时前
.Net通过EFCore和仓储模式实现统一数据权限管控并且相关权限配置动态生成
后端·github
DKNG1 天前
【Windows Host】 hosts配置增加访问github流畅度
人工智能·git·github
逛逛GitHub1 天前
我把公众号文章导入了腾讯 ima,可以对话找开源项目了。
前端·github
徐小夕1 天前
10k Star 的开源 AI 记忆引擎:6 行代码,用图谱+向量打造永不遗忘的 AI
前端·后端·github
慕容长风1 天前
github使用指南
github
WYiQIU1 天前
从今天开始备战1月中旬的前端寒假实习需要准备什么?(飞书+github+源码+题库含答案)
前端·javascript·面试·职场和发展·前端框架·github·飞书