Киберпреступники разработали новую изощренную схему, нацеленную на Web3-разработчиков. В ходе этой кампании злоумышленники используют фейковые предложения о работе, чтобы заманить жертв в ловушку на GitHub.
Мошенники выдают себя за рекрутеров на платформе LinkedIn. Они связываются с разработчиками и предлагают вакансии, а затем направляют их на GitHub-репозитории, содержащие поддельные проекты. Внутри этих репозиториев спрятан вредоносный код — Node.js-лоадер, искусно замаскированный под легитимный плагин для Tailwind CSS.
После того как разработчик загружает и запускает этот код, вредоносная программа получает полный контроль над системой. Она способна:
- Красть личные данные и файлы с компьютера жертвы.
- Извлекать данные криптовалютных кошельков, включая сид-фразы и приватные ключи.
- Выполнять удаленные команды, превращая компьютер в часть ботнета.
- Отслеживать буфер обмена, подменяя адреса кошельков при переводах.
Эта атака особенно опасна, поскольку она нацелена на профессиональное сообщество. Разработчики привыкли доверять ссылкам на GitHub от предполагаемых работодателей, и использование фейкового найма — это психологическая манипуляция высокого уровня.
Мой экспертный анализ: данная кампания демонстрирует растущую изощренность фишинговых атак в криптоиндустрии. Вместо массовых рассылок злоумышленники переходят к точечным, социально-инженерным атакам, используя доверие к профессиональным платформам. Разработчикам следует перепроверять любые ссылки на сторонние ресурсы и никогда не запускать код из непроверенных источников, даже если предложение выглядит заманчивым.