Специалисты по безопасности выявили новую масштабную кампанию, направленную против Web3-разработчиков. Злоумышленники используют подставные вакансии на LinkedIn, чтобы заманить жертв в ловушку.
Схема атаки выглядит следующим образом: хакеры, выдавая себя за представителей известных криптокомпаний, связываются с разработчиками через профессиональную сеть LinkedIn. В ходе переписки они предлагают ознакомиться с кодом «тестового проекта» и отправляют ссылку на GitHub-репозиторий. Однако вместо легитимного кода там размещен вредоносный файл.
Ключевой элемент атаки — скрытый Node.js-лоадер, искусно замаскированный под плагин Tailwind CSS. После загрузки и запуска вредоносное ПО получает полный контроль над системой. Оно способно красть личные данные, файлы, информацию из криптовалютных кошельков, а также выполнять удаленные команды и отслеживать содержимое буфера обмена. Последняя функция особенно опасна, так как позволяет перехватывать адреса кошельков при копировании и подменять их на адреса злоумышленников.
Особую тревогу вызывает то, что подобные атаки становятся все более изощренными. Использование доверенных платформ, таких как LinkedIn и GitHub, для распространения вредоносного ПО значительно усложняет обнаружение угрозы на ранних этапах. Разработчики, привыкшие работать с открытым кодом и тестовыми проектами, находятся в группе повышенного риска.
Мнение эксперта: Эта кампания — очередное напоминание о том, что криптоиндустрия сталкивается с атаками, нацеленными на человеческий фактор, а не на уязвимости в коде. Разработчикам следует внедрить строгие протоколы проверки любых внешних репозиториев, особенно если ссылка получена от незнакомого «рекрутера». Двухфакторная аутентификация и изолированные среды для тестирования кода должны стать стандартом безопасности.