Фейковые вакансии в LinkedIn: новая угроза для Web3-разработчиков от SlowMist

Мои коллеги из команды аналитиков выявили масштабную вредоносную операцию, направленную против разработчиков в сфере Web3. Злоумышленники используют LinkedIn для создания фейковых профилей рекрутеров, которые предлагают кандидатам высокооплачиваемые вакансии. В ходе переписки жертвам отправляют ссылки на GitHub-репозитории, якобы содержащие тестовые проекты для оценки навыков.
Внимательное изучение этих репозиториев показало, что в файлах спрятан Node.js-лоадер. Он искусно замаскирован под легитимный Tailwind-плагин — популярный инструмент среди фронтенд-разработчиков. После запуска вредонос начинает активную деятельность: крадет личные данные, файлы с рабочей станции, а также информацию о криптовалютных кошельках. Кроме того, он способен выполнять удаленные команды и отслеживать содержимое буфера обмена, что особенно опасно для тех, кто использует его для копирования адресов кошельков или приватных ключей.
Эта атака демонстрирует растущую изощренность социальной инженерии в криптоиндустрии. Злоумышленники тщательно изучают профессиональные сети разработчиков и используют доверие к таким платформам, как GitHub, чтобы обойти традиционные меры безопасности. Я настоятельно рекомендую всем Web3-специалистам проверять подлинность рекрутеров через официальные каналы и избегать запуска кода из непроверенных репозиториев, даже если они выглядят профессионально.