Аналитический отдел компании SlowMist зафиксировал масштабную вредоносную операцию, направленную против разработчиков в экосистеме Web3. Злоумышленники использовали тактику социальной инженерии, маскируясь под рекрутеров на платформе LinkedIn.

Схема атаки выглядит следующим образом: жертвам, ищущим работу в криптоиндустрии, предлагают пройти тестовое задание или ознакомиться с проектом. Для этого их перенаправляют на GitHub-репозитории, содержащие поддельные приложения. Внутри кода скрыт Node.js-лоадер, искусно замаскированный под легитимный плагин Tailwind CSS.

Как только разработчик запускает вредоносный код, на его устройство загружается многофункциональный стилер. Этот инструмент способен:

  • Похищать личные данные, файлы и ключи доступа к криптовалютным кошелькам.
  • Выполнять удаленные команды на зараженной машине.
  • Отслеживать содержимое буфера обмена — это особенно опасно, так как позволяет перехватывать адреса кошельков при отправке транзакций.

Экспертный анализ: Данная кампания демонстрирует эволюцию атак на Web3-разработчиков. Использование GitHub как вектора доставки вредоноса — не новость, но маскировка под рекрутеров LinkedIn добавляет элемент доверия. Моя рекомендация разработчикам: никогда не запускайте код из репозиториев, полученных от незнакомых «рекрутеров», без тщательной проверки. Всегда проверяйте историю коммитов и содержимое package.json. Лучше всего — изолировать такие проекты в песочнице или на виртуальной машине. В текущих рыночных условиях, когда спрос на криптоспециалистов высок, злоумышленники будут только совершенствовать подобные схемы.