Криптовалютная экосистема сталкивается с новой угрозой, нацеленной непосредственно на Web3-разработчиков. Моя команда аналитиков выявила масштабную вредоносную кампанию, в рамках которой злоумышленники используют поддельные предложения о работе для проникновения в IT-среду разработчиков.

Схема атаки предельно изощрена: хакеры маскируются под рекрутеров на платформе LinkedIn. Они связываются с потенциальными жертвами, предлагая участие в якобы реальных проектах, и отправляют ссылки на GitHub-репозитории. Внешне эти репозитории выглядят как легитимные проекты, но внутри них скрыт опасный код.

Основной инструмент атаки — Node.js-лоадер, тщательно замаскированный под обычный Tailwind-плагин. Вредоносное ПО выполняет целый спектр задач: от кражи личных данных и файлов до полного контроля над системой. Особую опасность представляет то, что он отслеживает буфер обмена и может получить доступ к данным криптовалютных кошельков, включая сиды и приватные ключи.

Технические детали и последствия

После активации лоадер устанавливает удаленное соединение с командным сервером, что позволяет хакерам выполнять произвольные команды на зараженном устройстве. Учитывая, что разработчики часто хранят конфиденциальные данные на рабочих станциях, последствия такой атаки могут быть катастрофическими — от утечки кода до потери средств.

Моя профессиональная оценка: Эта кампания — яркий пример эволюции социальной инженерии в криптосфере. Хакеры больше не полагаются на фишинг или эксплойты смарт-контрактов — они атакуют самих разработчиков через доверенные каналы. Каждому участнику Web3-сообщества следует критически проверять любые ссылки, полученные от «рекрутеров», и ни в коем случае не запускать код из непроверенных репозиториев без предварительного аудита.