Специалисты по безопасности из SlowMist зафиксировали изощренную фишинговую кампанию, нацеленную на Web3-разработчиков. Мошенники маскируются под рекрутеров на платформе LinkedIn и предлагают соискателям ознакомиться с фальшивыми проектами, размещенными в GitHub-репозиториях.
Внутри этих репозиториев скрывался вредоносный Node.js-лоадер, искусно замаскированный под легитимный плагин для Tailwind CSS. После активации этот код получал полный контроль над системой жертвы: крал личные данные, файлы, информацию о криптовалютных кошельках, выполнял удаленные команды и мониторил буфер обмена.
Особую опасность представляет то, что атака нацелена именно на технически подкованную аудиторию — разработчиков, которые привыкли доверять ссылкам на GitHub и часто тестируют сторонние проекты. Злоумышленники эксплуатируют этот профессиональный контекст, чтобы обойти стандартные меры предосторожности.
Методология атаки напоминает классическую тактику социальной инженерии, адаптированную под современные реалии криптоиндустрии. Разработчикам, работающим с Web3 и DeFi, следует проявлять крайнюю осторожность при взаимодействии с незнакомыми репозиториями, даже если они получены через якобы официальные каналы найма.
Комментарий эксперта: Эта кампания — яркий пример того, как мошенники адаптируются к профессиональной среде. Вместо массовых рассылок они проводят точечные атаки на людей, имеющих доступ к ключевым проектам и кошелькам. Рекомендую всем разработчикам внедрить двухфакторную аутентификацию на GitHub, использовать изолированные среды для тестирования стороннего кода и проверять репутацию рекрутеров через независимые источники.