Copione 36 · selezioni del personale

«Prima della call, un piccolo esercizio: clona il progetto e avvialo.»

Il messaggio arriva su LinkedIn da un profilo con foto, titolo e azienda. La posizione è quella che cercavi: da remoto, retribuzione sopra il mercato, processo veloce. Il colloquio tecnico consiste in un progetto da scaricare e far girare per commentarlo. Non c’è nessun colloquio. Il progetto contiene un programma dannoso, e non è entrato da una falla: lo hai avviato tu, con le tue mani, sulla macchina dove tieni le chiavi di accesso di tutta l’azienda.

Il bersaglio non sei tu

Le truffe raccontate in queste pagine finiscono quasi sempre con un pagamento. Questa no, o almeno non subito. Chi la mette in scena non vuole i tuoi soldi: vuole i tuoi accessi. Chi scrive codice per mestiere tiene sul proprio computer le chiavi dei server, i gettoni di accesso ai repository, le sessioni aperte sulla posta aziendale, spesso un portafoglio di criptovalute. Un programma avviato su quella macchina prende tutto in una volta. Per il truffatore un solo sviluppatore vale più di cento pensionati: dietro di lui c’è l’azienda.

È anche il motivo per cui il copione è così curato. Non c’è nessun errore di ortografia, nessuna urgenza forzata: c’è un’offerta credibile fatta da persone che sanno come si assume uno sviluppatore, e che sono disposte a fare due o tre passaggi di conversazione normale prima di arrivare alla prova.

Il copione, mossa per mossa

  1. Il contatto

    Un messaggio su LinkedIn, più raramente una email o un messaggio su Telegram o Discord. Il profilo del recruiter esiste, ha collegamenti veri, a volte è rubato a una persona che fa davvero quel lavoro. L’azienda citata è reale o è una startup inventata con un sito curato. A volte non parte da loro: sei tu che rispondi a un annuncio pubblicato su una bacheca vera.

  2. Il pretesto

    Una selezione in corso, con una prova tecnica prima o dopo un primo colloquio. La prova è un repository da clonare, un archivio da scaricare, un progetto «da avviare e valutare»: l’esercizio consiste proprio nel far girare il codice. Una variante non chiede di eseguire nulla: chiede di installare «il client per la videochiamata», perché «il browser non supporta la condivisione dello schermo», oppure di aggiornare «i driver della fotocamera» che nella call misteriosamente non funziona.

  3. La leva: il guadagno e la competenza

    L’offerta è buona e ha una scadenza. Ma la leva più forte è un’altra: a uno sviluppatore che sa di essere bravo un esercizio tecnico non fa paura, lo lusinga. Eseguire un progetto per commentarlo è esattamente quello che farebbe in un colloquio vero. Il copione non ti chiede di fare una cosa strana: ti chiede di fare il tuo lavoro.

  4. L’isolamento: la fretta e la riservatezza

    «Abbiamo altri candidati in chiusura», «ci serve un riscontro in giornata». Il repository è privato «perché è codice interno», quindi non puoi cercarlo e non troverai chi ne parla. Ti viene chiesto di non condividerlo. Il risultato è che il codice lo apri da solo, su una macchina tua, senza che nessun collega lo veda.

  5. Il canale irreversibile

    Il momento in cui il codice gira. Il programma dannoso sta in un file di configurazione, in una dipendenza che si scarica durante l’installazione, in un’attività che l’editor esegue da solo appena apri la cartella. In pochi secondi legge le credenziali salvate nel browser, le chiavi SSH, i gettoni dei servizi cloud, i portafogli di criptovalute, e installa un accesso permanente. Da quel momento chi controlla la tua macchina può entrare nei sistemi dell’azienda con il tuo nome, e nessuno lo fermerà: per il sistema sei tu.

Lo dice così

«Ho visto il tuo profilo, cerchiamo un senior per un team distribuito. Full remote, budget sopra il mercato: ti va una chiacchierata?»

«Prima della call tecnica ti chiedo un piccolo esercizio, quindici minuti: clona il repository, avvialo in locale e dimmi che cosa miglioreresti.»

«Il repo è privato perché è codice interno, ti ho aggiunto ai collaboratori con questo link.»

«Non ti si vede in videochiamata: il browser non supporta bene la condivisione dello schermo, installa il nostro client da qui.»

«Ci sono altri candidati in chiusura, riesci a mandarmi un riscontro entro stasera?»

La regola, e non ha eccezioni

Il codice di uno sconosciuto non si esegue sulla macchina dove tieni le chiavi. Non «dopo averlo letto», perché il programma dannoso è nascosto dove non guarderai: in una riga codificata di un file di configurazione, in un pacchetto che si scarica durante l’installazione, in un’impostazione dell’editor che esegue un comando all’apertura della cartella. Installare le dipendenze è già eseguire codice. Se una prova tecnica va fatta, si fa in una macchina virtuale o in un contenitore usa e getta, senza chiavi, senza sessioni aperte, senza portafogli, e si butta via dopo.

Un colloquio non ha bisogno del tuo computer. Nessuna selezione seria chiede di installare un programma di videochiamata sconosciuto, di aggiornare driver o di scaricare un client «per la condivisione dello schermo»: le piattaforme normali funzionano nel browser, e un recruiter che ti indirizza altrove ti sta indirizzando verso il file da eseguire.

La verifica del recruiter si fa fuori dal canale in cui ti ha scritto: il nome sul sito dell’azienda, una email che arrivi dal dominio aziendale e non da un servizio gratuito, l’annuncio pubblicato sul sito ufficiale e non solo nel messaggio. Se la posizione non esiste da nessuna parte fuori dalla conversazione, non esiste.

Perché l’antivirus non ti ha avvisato

Perché non c’era niente da bloccare. Il programma è stato scritto per quel repository, spesso pochi giorni prima, e non compare in nessuna lista. Non ha sfruttato una vulnerabilità: ha chiesto a te di avviarlo, con i tuoi permessi, dentro strumenti che usi ogni giorno e che sono fatti apposta per eseguire codice. Un antivirus vede un processo lanciato dall’utente dentro un ambiente di sviluppo, e quel processo è normale. È la stessa logica del CAPTCHA che ti fa incollare un comando: la difesa che hai comprato protegge dalle cose che entrano da sole, non da quelle che porti dentro tu.

Chi organizza queste campagne non è un truffatore da tastiera. Le più documentate sono attribuite a gruppi statali, con centinaia di finti profili e repository che cambiano ogni settimana, e l’obiettivo dichiarato è l’accesso ad aziende e portafogli, non i risparmi del candidato. Per te la differenza è zero: il copione è lo stesso e la difesa è la stessa.

Se il codice è già girato

Considera compromesso tutto quello che c’era su quella macchina, non solo quello che ricordi di aver salvato: password nel browser, chiavi SSH, gettoni dei servizi cloud, sessioni della posta, credenziali dei repository, portafogli. Cambia le password da un altro apparecchio, revoca i gettoni e le chiavi, chiudi le sessioni aperte, sposta le criptovalute in un portafoglio nuovo. Attiva ovunque l’autenticazione a due fattori, ma sappi che le sessioni già aperte la scavalcano: vanno chiuse una per una.

Avvisa subito chi si occupa di sicurezza nell’azienda per cui lavori, anche se il colloquio era una cosa tua e non volevi che si sapesse: il bersaglio è l’azienda, e ogni ora di silenzio è un’ora in cui qualcuno entra con il tuo nome. La macchina si reinstalla da zero, non si «pulisce».

Denuncia alla Polizia Postale portando i messaggi del recruiter, il link al repository, l’archivio scaricato: è materiale utile a chi indaga, ed è raro che le vittime lo conservino.

La versione all’incontrario: il candidato finto

Lo stesso ambiente produce il copione speculare. Aziende che assumono da remoto ricevono candidature perfette, colloqui in video con volti che non corrispondono alla persona, e alla fine un dipendente che lavora davvero, ma che non è chi dice di essere e che usa l’accesso ricevuto per altri scopi. Per chi assume la difesa è la stessa che vale per il candidato: l’identità si verifica fuori dal canale in cui è arrivata, e gli accessi si danno a persone, non a profili.

Dove si segnala

Le truffe si denunciano alla Polizia di Stato; le operazioni non autorizzate si contestano per iscritto alla propria banca. Questo sito non raccoglie segnalazioni di truffe subite e non risponde a richieste di assistenza.

Dove e come segnalare →

Fonti

Verificato il 12 settembre 2026