Novo golpe na entrevista tecnica de desenvolvedores

Novo golpe na entrevista tecnica de desenvolvedores

  Você recebe uma mensagem no LinkedIn com uma proposta tentadora, salário em dólar, trabalho remoto. Marca a entrevista, a pessoa do outro lado liga a câmera, é simpática, faz perguntas coerentes. E, em poucos minutos, vem o pedido: “clona esse repositório e roda aí na sua máquina pra gente começar a parte técnica”.

É exatamente nesse momento que muitos desenvolvedores estão perdendo credenciais, chaves de API, acesso a servidores de empresas e até o saldo de carteiras de criptomoedas. O golpe da entrevista técnica falsa não é novidade, mas ganhou uma camada nova e assustadora: o “recrutador” agora pode ser um avatar gerado por inteligência artificial em tempo real.

Neste guia você vai entender como o esquema funciona, que sinais observar, como se defender na prática, como montar uma máquina virtual para rodar qualquer teste com segurança e quais outros golpes estão mirando profissionais de tecnologia.

Como funciona o golpe da entrevista técnica para desenvolvedores

O roteiro costuma seguir uma sequência bem ensaiada. Cada etapa existe para baixar a sua guarda antes do pedido principal.

1. A isca: uma vaga boa demais

O contato chega por LinkedIn, e-mail, Telegram, Discord ou até por plataformas de freelas. A vaga geralmente é em uma startup de cripto, fintech ou “Web3”, com salário acima do mercado e processo seletivo rápido. O perfil do recrutador parece legítimo: foto profissional, algumas centenas de conexões, histórico em empresas conhecidas.

2. A credibilidade: a videochamada

Antigamente o golpe rodava todo por mensagem. Hoje há uma chamada de vídeo com câmera aberta, o que faz o candidato relaxar — afinal, “tem uma pessoa real ali”. Só que ferramentas de troca de rosto em tempo real ficaram baratas e acessíveis. O rosto que você vê pode ser de outra pessoa, ou de ninguém.

3. O pedido: clonar e rodar o projeto local

Vem então o “teste técnico”: corrigir um bug, adicionar uma funcionalidade ou simplesmente “subir o projeto para a gente conversar sobre o código”. Para isso você precisa clonar o repositório e executar algo como npm install e npm start.

4. O ataque: código malicioso escondido

O repositório parece um projeto comum — React no front, Node no back. Mas em algum lugar há um trecho ofuscado, uma dependência adulterada ou um script de pós-instalação no package.json que roda sozinho durante a instalação. Você nem precisa abrir o arquivo malicioso: basta instalar as dependências.

Pesquisadores de segurança documentaram campanhas desse tipo desde pelo menos 2023, e várias delas foram atribuídas a grupos ligados à Coreia do Norte, que usam o dinheiro roubado em cripto para financiar o regime. Ou seja: não é um golpista amador, é uma operação profissional.

O teste dos três dedos: por que ele desmascara o deepfake

Em um caso que viralizou entre devs, o candidato desconfiou do pedido e respondeu com algo simples: pediu para o entrevistador levantar três dedos na frente do rosto. O “entrevistador” travou e saiu da chamada.

O motivo é técnico. Os modelos de troca de rosto ao vivo são treinados para mapear e redesenhar um rosto visível. Quando algo passa na frente dele — mão, caneta, copo — o modelo perde as referências e a imagem começa a falhar: bordas derretendo, dedos que se fundem à pele, rosto “piscando” ou voltando ao rosto original por alguns quadros.

Outros pedidos que ajudam a desmascarar um deepfake ao vivo:

  • Virar a cabeça totalmente de perfil, devagar;
  • Passar a mão na frente do rosto ou coçar o nariz;
  • Colocar e tirar os óculos;
  • Aproximar um objeto da câmera (um celular, uma xícara);
  • Mostrar o ambiente em volta girando a câmera.

Atenção: esses testes funcionam hoje, mas os modelos melhoram rápido. Encare o teste dos dedos como um sinal extra, nunca como a sua única defesa. A proteção de verdade é não executar código desconhecido na sua máquina principal, com deepfake ou sem.

Outros exemplos reais desse tipo de ataque

O mesmo golpe aparece com várias roupagens. Estes são os formatos mais comuns relatados por desenvolvedores:

  • “Corrige esse bug em 30 minutos”: o recrutador envia um arquivo .zip com um projeto “quebrado” e pede a correção durante a chamada, com você compartilhando a tela. A pressa é proposital: você não tem tempo de ler o código.
  • Pacote npm “da empresa”: o teste pede para instalar uma biblioteca interna que, na verdade, está publicada no npm com um nome parecido com um pacote legítimo.
  • App de videochamada falso: a entrevista “só funciona” em um aplicativo de reunião próprio da empresa. O instalador é o malware.
  • Erro falso de câmera ou microfone: uma página de reunião mostra um aviso dizendo que seu driver está com problema e sugere copiar e colar um comando no terminal para “corrigir”. Esse comando baixa e executa o vírus. Essa técnica ficou conhecida como ClickFix.
  • Projeto de freelancer em cripto: um cliente contrata você para “revisar um contrato inteligente” ou “ajustar o front de uma exchange” e o repositório já vem infectado.
  • Extensão do VS Code: o projeto recomenda instalar uma extensão específica “para o linter funcionar”, e a extensão é maliciosa.

O que os golpistas querem com esses golpes

Entender o objetivo ajuda a perceber por que devs são alvo tão valioso. Uma máquina de desenvolvedor costuma guardar muito mais do que um computador comum:

  • Carteiras de criptomoedas: extensões como MetaMask, frases de recuperação salvas em arquivos de texto e chaves privadas.
  • Senhas salvas no navegador e cookies de sessão, que permitem entrar nas suas contas sem precisar da senha nem do código de dois fatores.
  • Chaves de API e tokens: arquivos .env, credenciais da AWS, Google Cloud, Stripe, OpenAI e similares — que podem gerar contas altíssimas em seu nome.
  • Chaves SSH e tokens do GitHub: com eles o atacante acessa repositórios privados da empresa onde você trabalha hoje.
  • Acesso à rede corporativa: se você usa o notebook do trabalho, o atacante ganha uma porta de entrada na empresa inteira.
  • Persistência: muitos desses malwares instalam um acesso remoto que continua funcionando depois, permitindo novos roubos.

Em resumo: você não é o alvo final. Seu computador é a chave para o dinheiro e para os sistemas que você acessa.

Como se defender: checklist prático

Antes da entrevista

  • Pesquise a empresa fora do link que te enviaram: site oficial, CNPJ ou registro equivalente, página de vagas, funcionários reais no LinkedIn.
  • Confirme se o recrutador realmente trabalha lá. Um e-mail rápido para o endereço oficial da empresa resolve muita coisa.
  • Desconfie de domínios de e-mail gratuitos, perfis recém-criados e empresas sem nenhuma presença verificável.
  • Nunca instale aplicativos de reunião diferentes de Google Meet, Zoom ou Teams oficiais, baixados do site do fabricante.

Durante a entrevista

  • Se pedirem para rodar código, proponha alternativas: GitHub Codespaces, StackBlitz, CodeSandbox ou compartilhar a tela lendo o código sem executar. Empresa séria aceita.
  • Se desconfiar da imagem, peça o teste dos três dedos ou para a pessoa virar de perfil.
  • Nunca cole no terminal um comando enviado por chat ou exibido numa página “de suporte”.
  • Recuse pressão de tempo. “Faz agora, rapidinho” é uma tática, não um requisito.

Se for obrigatório rodar o projeto

  • Rode somente dentro de uma máquina virtual descartável (explico abaixo como montar).
  • Antes de instalar, leia o package.json procurando por scripts preinstall, postinstall ou prepare.
  • Instale com npm install --ignore-scripts para impedir que scripts rodem automaticamente.
  • Procure por código ofuscado: linhas gigantes, strings em base64, uso de eval, child_process ou chamadas para IPs estranhos.

Se você já rodou o projeto

  1. Desconecte o computador da internet imediatamente.
  2. De outro dispositivo limpo, troque senhas de e-mail, GitHub, nuvem e bancos.
  3. Transfira os fundos de carteiras cripto para uma carteira nova, criada em outro aparelho.
  4. Revogue tokens de API, chaves SSH e sessões ativas do GitHub e dos provedores de nuvem.
  5. Avise o time de segurança da sua empresa, se o computador tiver qualquer acesso corporativo.
  6. O ideal é formatar a máquina. Antivírus nem sempre remove esse tipo de ameaça por completo.

Se quiser reforçar a segurança das suas contas, veja também nosso guia sobre como ativar a autenticação de dois fatores e sobre gerenciadores de senha.

Como instalar uma máquina virtual para rodar testes técnicos com segurança

Uma máquina virtual (VM) é um computador “de mentira” rodando dentro do seu. Se o código for malicioso, ele infecta a VM, não o seu sistema real — desde que você configure direito. O caminho mais simples e gratuito é o VirtualBox com Ubuntu.

Passo 1: baixe o VirtualBox e o Ubuntu

  • Baixe o VirtualBox no site oficial (virtualbox.org). Ele funciona em Windows, macOS com Intel e Linux.
  • Baixe a imagem ISO do Ubuntu Desktop LTS no site oficial (ubuntu.com).
  • Em Mac com chip Apple (M1, M2, M3…), use o UTM ou o Parallels, com a versão ARM do Ubuntu.

Passo 2: crie a máquina virtual

  1. Abra o VirtualBox e clique em Novo.
  2. Dê um nome como “Testes-Tecnicos” e selecione a ISO do Ubuntu.
  3. Reserve pelo menos 4 GB de RAM, 2 núcleos de processador e 30 GB de disco.
  4. Conclua a instalação do Ubuntu normalmente, com um usuário e senha que você não usa em nenhum outro lugar.

Passo 3: configure o isolamento (a parte mais importante)

  • Pastas compartilhadas: não crie nenhuma. Elas são uma ponte direta para os arquivos do seu computador real.
  • Área de transferência compartilhada: deixe Desativada (em Configurações → Geral → Avançado).
  • Arrastar e soltar: Desativado.
  • Rede: use o modo NAT. Evite o modo “Bridge”, que coloca a VM na mesma rede dos seus outros dispositivos.
  • USB: não conecte pendrives nem carteiras de hardware à VM.

Passo 4: prepare o ambiente de desenvolvimento

Dentro do Ubuntu, instale apenas o necessário: Git, Node.js (de preferência via nvm), Python ou o que o teste pedir, e um editor como o VS Code. Não faça login na sua conta principal do GitHub, Google, nuvem ou gerenciador de senhas dentro da VM. Se precisar de GitHub, crie uma conta separada só para testes.

Passo 5: tire um snapshot limpo

Com tudo instalado e sem nenhum projeto de terceiros, desligue a VM e crie um snapshot (instantâneo) chamado “limpo”. Depois de cada teste técnico, restaure esse snapshot. Em segundos a máquina volta ao estado original, apagando qualquer coisa que o código tenha deixado lá.

Alternativas mais rápidas à VM

  • GitHub Codespaces: abre o repositório num ambiente na nuvem, sem tocar no seu computador. Só não use com uma conta do GitHub que tenha acesso a repositórios sensíveis.
  • Windows Sandbox: disponível nas edições Pro e Enterprise do Windows. Abre um Windows descartável que some ao fechar.
  • Docker / Dev Containers: ajudam, mas isolam menos que uma VM. Não monte sua pasta de usuário no container.

Quer se aprofundar? Temos um passo a passo sobre como usar o GitHub Codespaces e outro sobre como instalar o Ubuntu no VirtualBox.

Qual sistema usar para evitar golpes

A resposta honesta: nenhum sistema operacional impede você de executar um código malicioso por vontade própria. Esses ataques exploram confiança, não uma falha do Windows ou do macOS. Dito isso, algumas escolhas reduzem muito o estrago:

  • Linux (Ubuntu, Fedora) em VM: a opção mais equilibrada para a maioria dos devs. Gratuito, leve e descartável.
  • Qubes OS: para quem quer segurança máxima. O sistema inteiro é dividido em VMs isoladas, e você pode abrir uma VM descartável com um clique. Exige hardware compatível e tem curva de aprendizado.
  • Um computador separado: um notebook antigo, sem nenhuma conta pessoal logada, dedicado a testes e projetos de terceiros.
  • ChromeOS / Chromebook: bem protegido para navegação e reuniões, com um ambiente Linux isolado para programar.
  • Seu sistema principal: seja qual for, mantenha atualizado, com usuário sem privilégios de administrador no dia a dia e carteiras cripto em hardware wallet, nunca só em extensão do navegador.

A regra que resolve 90% dos casos: código de estranhos roda em ambiente descartável. Sempre.

Outros golpes que miram desenvolvedores e profissionais de tecnologia

  • Vaga com taxa: pedem pagamento por “treinamento”, “certificação” ou “equipamento” antes da contratação. Empresa legítima não cobra para contratar.
  • Roubo de identidade no onboarding: após uma “aprovação”, pedem RG, CPF, comprovante e selfie com documento para abrir contas ou pedir empréstimos em seu nome.
  • Pacotes com nome parecido (typosquatting): bibliotecas no npm ou PyPI com nomes quase iguais aos populares, esperando um erro de digitação.
  • Phishing do GitHub: e-mails ou issues falsas com “alerta de segurança” pedindo para autorizar um aplicativo OAuth que ganha acesso aos seus repositórios.
  • Freela com pagamento falso: o “cliente” envia um comprovante adulterado ou paga a mais e pede o “troco” por Pix ou cripto.
  • Deepfake do chefe: uma chamada de vídeo ou áudio imitando um gestor pede uma transferência urgente ou acesso a um sistema.
  • Trabalhadores de TI falsos: o golpe ao contrário — o impostor se candidata à vaga da sua empresa usando identidade falsa para entrar nos sistemas internos.
  • Airdrops e bots de Discord: links prometendo tokens grátis que, ao conectar a carteira, drenam o saldo.

Para uma lista mais ampla, confira nosso artigo sobre os golpes mais comuns na internet.

Perguntas frequentes sobre o golpe da entrevista técnica

É normal uma empresa pedir para rodar um projeto na minha máquina?

Acontece, principalmente em testes para fazer em casa. Mas na maioria dos processos sérios você pode escolher o ambiente, e não há problema em dizer que vai rodar numa VM ou no Codespaces. O sinal de alerta é a insistência em rodar agora, na sua máquina, com pressa.

Só abrir o repositório no VS Code já é perigoso?

Pode ser. Arquivos de configuração do projeto, tarefas automáticas e extensões recomendadas podem executar comandos. Quando o VS Code perguntar se você confia nos autores da pasta, escolha não confiar (modo restrito) até revisar o código.

O antivírus não detecta esse tipo de malware?

Nem sempre. O código costuma ser JavaScript ou Python ofuscado, que roda com as mesmas permissões que você já usa para programar. Muitos antivírus só passam a detectar dias depois de a campanha começar.

O teste dos três dedos sempre funciona?

Não. Ele derruba boa parte dos deepfakes ao vivo de hoje, mas modelos mais avançados já lidam melhor com oclusão. Use como um sinal a mais, junto da verificação da empresa e da recusa em rodar código fora de ambiente isolado.

Usar Mac ou Linux me deixa imune?

Não. Essas campanhas têm versões para Windows, macOS e Linux. Node.js e Python rodam em todos eles, e o malware é escrito justamente nessas linguagens.

Máquina virtual deixa o computador lento?

Com 8 GB de RAM ou mais no computador principal, dá para trabalhar tranquilamente com uma VM de 4 GB. Você só liga a VM quando for fazer um teste, então o impacto no dia a dia é zero.

Caí no golpe. Devo registrar ocorrência?

Sim. Registre boletim de ocorrência (muitos estados permitem pela delegacia virtual), denuncie o perfil na plataforma onde o contato aconteceu e reporte o repositório ao GitHub. Isso ajuda a derrubar a conta e proteger outros candidatos.

Conclusão

O golpe da entrevista técnica funciona porque junta duas coisas que todo dev quer: uma boa oportunidade e a chance de mostrar que sabe programar. O deepfake só deixou o cenário mais convincente. A defesa, porém, continua simples: verifique quem está do outro lado, desconfie de pressa e nunca execute código de desconhecidos fora de um ambiente descartável. Monte sua máquina virtual hoje, tire o snapshot limpo e o próximo “recrutador” apressado vai infectar só um computador que não existe.

Compartilhe este artigo com aquele amigo que está procurando vaga — pode poupar muita dor de cabeça.

AbrirFecharComentario
Cancel