Специалисты по безопасности выявили целенаправленную вредоносную кампанию, нацеленную на разработчиков в экосистеме Web3. Злоумышленники маскируются под рекрутеров на профессиональной платформе LinkedIn и предлагают соискателям участие в проектах, размещенных на GitHub.

В ходе атаки жертвам отправляются ссылки на репозитории, которые якобы содержат легитимные проекты. Однако в коде этих проектов скрыт Node.js-лоадер, замаскированный под популярный Tailwind-плагин. Этот лоадер действует как многопрофильный инструмент для кражи данных и выполнения удаленных команд.

После активации вредоносное ПО получает доступ к личной информации, файлам и, что особенно опасно для криптосообщества, к данным криптовалютных кошельков. Кроме того, программа способна отслеживать буфер обмена, что позволяет перехватывать адреса кошельков и другие конфиденциальные данные, а также выполнять произвольные команды на зараженном устройстве.

Такая тактика особенно опасна, поскольку разработчики часто доверяют ссылкам от потенциальных работодателей и не всегда проверяют код на наличие скрытых загрузчиков. Инцидент подчеркивает растущую изощренность атак, ориентированных именно на специалистов в блокчейн-сфере, где доступ к кошелькам и приватным ключам представляет высокую ценность для злоумышленников.

Мнение эксперта: Данный случай — яркий пример того, как социальная инженерия сочетается с техническими уязвимостями. Разработчикам Web3 следует проявлять повышенную бдительность при взаимодействии с предложениями о работе, особенно если они требуют загрузки кода из непроверенных репозиториев. Регулярный аудит зависимостей и использование изолированных сред для тестирования проектов могут стать ключевой защитой от подобных угроз.