Мои коллеги из SlowMist зафиксировали новую целенаправленную атаку на Web3-разработчиков. Злоумышленники выстроили многоступенчатую социальную инженерию, используя LinkedIn в качестве точки входа. Они маскировались под рекрутеров и предлагали соискателям ознакомиться с проектами на GitHub.

Вредоносный код был спрятан внутри файлов, которые выглядели как легитимные Tailwind-плагины. На самом деле это был Node.js-лоадер, который выполнял целый спектр шпионских функций: от кражи личных данных и файлов до перехвата содержимого буфера обмена и удаленного исполнения команд. Особую опасность представляло то, что вредонос нацеливался на данные криптокошельков.

Это еще одно напоминание о том, что сектор Web3 остается главной мишенью для сложных социальных атак. Разработчики — ключевой актив индустрии, и злоумышленники прекрасно знают, что через них можно получить доступ к конфиденциальным проектам и средствам. Рекомендую всегда проверять подлинность рекрутеров через альтернативные каналы связи и никогда не запускать код из непроверенных репозиториев, даже если предложение выглядит очень заманчиво.

Мое экспертное мнение: Эта атака демонстрирует эволюцию угроз — от простого фишинга к полноценной многоэтапной операции, где каждый шаг тщательно продуман. Индустрии необходимо внедрять обязательные протоколы верификации для всех внешних коммуникаций, особенно при найме. Игнорирование этих рисков может стоить разработчикам не только работы, но и всех средств.