Аналитики выявили новую масштабную вредоносную кампанию, нацеленную на Web3-разработчиков. В ходе этой атаки злоумышленники используют профессиональную социальную сеть LinkedIn для поиска жертв, выдавая себя за рекрутеров из известных компаний.
Схема атаки выглядит следующим образом: фальшивые рекрутеры связываются с разработчиками, предлагая вакансии или тестовые задания. В процессе общения они отправляют ссылки на GitHub-репозитории, которые якобы содержат проекты для оценки навыков кандидата. Однако внутри этих репозиториев скрыт вредоносный код — Node.js-лоадер, искусно замаскированный под легитимный плагин Tailwind CSS.
После того как разработчик клонирует репозиторий и запускает код, вредонос активируется. Его функционал крайне опасен: он крадет личные данные, файлы с рабочей станции, а также информацию из криптовалютных кошельков. Кроме того, вредонос способен выполнять удаленные команды на зараженном устройстве и отслеживать содержимое буфера обмена, что позволяет перехватывать адреса кошельков и пароли.
Особенно тревожно, что атака нацелена именно на Web3-специалистов — группу, которая по определению должна быть наиболее осведомлена о киберугрозах. Злоумышленники играют на доверии, используя официальные каналы найма и популярную платформу для разработчиков.
Моя экспертная оценка: Эта кампания демонстрирует эволюцию тактик киберпреступников в криптосфере. Переход от простых фишинговых писем к сложным социально-инженерным атакам через профессиональные сети и системы контроля версий — тревожный сигнал для всего сообщества. Разработчикам необходимо внедрить строгие протоколы проверки любых внешних репозиториев, а также использовать изолированные среды для выполнения кода из непроверенных источников. Бдительность и многофакторная защита — единственный способ противостоять таким целенаправленным атакам.