Специалисты по безопасности из SlowMist зафиксировали новую изощренную кампанию, направленную против Web3-разработчиков. Злоумышленники используют социальную инженерию, маскируясь под рекрутеров на платформе LinkedIn, чтобы заманить жертв в ловушку.
Схема атаки выглядит следующим образом: фальшивые «работодатели» связываются с разработчиками, предлагая вакансии в перспективных блокчейн-проектах. В ходе переписки они отправляют ссылки на репозитории GitHub, которые якобы содержат тестовые задания или описание проектов. Однако на деле эти репозитории содержат вредоносный код.
Ключевой элемент атаки — скрытый Node.js-лоадер, искусно замаскированный под легитимный плагин для Tailwind CSS. Этот лоадер, внедренный в файлы проекта, активируется при локальном запуске кода разработчиком. После активации вредонос получает полный контроль над системой жертвы.
Возможности данного вредоносного ПО впечатляют: оно способно красть личные файлы, данные криптовалютных кошельков, перехватывать содержимое буфера обмена (что критично для подмены адресов транзакций) и выполнять удаленные команды, фактически превращая компьютер жертвы в часть ботнета.
Мое профессиональное мнение: Эта атака — яркий пример того, как киберпреступники адаптируются к реалиям рынка труда в криптоиндустрии. Разработчикам, особенно работающим с DeFi и инфраструктурными проектами, необходимо проявлять крайнюю осторожность. Перед запуском любого кода из сторонних репозиториев следует проводить тщательный аудит в изолированной среде. Тот факт, что вредонос маскируется под столь популярный инструмент, как Tailwind, говорит о высоком уровне подготовки злоумышленников и их глубоком понимании экосистемы разработчика.