В последнее время киберпреступники всё чаще нацеливаются на разработчиков в сфере Web3, используя социальную инженерию и подставные вакансии. Мой анализ показывает, что это не просто единичный случай, а часть системной кампании, направленной на кражу конфиденциальных данных и криптоактивов.

Злоумышленники действуют через профессиональную сеть LinkedIn, выдавая себя за рекрутеров. Они предлагают разработчикам работу над якобы реальными проектами и отправляют ссылки на GitHub-репозитории. В этих репозиториях содержатся поддельные проекты, в которые внедрён скрытый Node.js-лоадер. Вредонос маскируется под легитимный плагин Tailwind, что затрудняет его обнаружение при беглом осмотре кода.

Как работает вредонос и чем он опасен

После запуска загрузчик выполняет несколько критических функций: он крадёт личные данные, файлы с компьютера жертвы, а также информацию о криптовалютных кошельках. Кроме того, вредонос способен выполнять удалённые команды и отслеживать содержимое буфера обмена. Это позволяет атакующим перехватывать адреса кошельков, заменяя их на свои, — классическая атака на подмену адреса при отправке транзакций.

Особую тревогу вызывает тот факт, что жертвами становятся именно разработчики, которые в силу профессии имеют доступ к приватным ключам, seed-фразам и конфиденциальным смарт-контрактам. Потеря таких данных может привести к полной компрометации проектов и финансовым потерям на миллионы долларов.

Моя экспертная оценка: Данная кампания демонстрирует эволюцию атак на криптосообщество. Вместо массовых фишинговых рассылок злоумышленники переходят к точечным, тщательно спланированным операциям через профессиональные сети. Разработчикам необходимо внедрить строгие протоколы проверки любых ссылок и файлов, полученных от потенциальных работодателей, а также использовать изолированные среды для тестирования стороннего кода.