Аналитическая команда, с которой я плотно сотрудничаю, выявила новую изощренную кампанию, направленную против Web3-разработчиков. Злоумышленники используют LinkedIn для создания фиктивных вакансий, а в качестве приманки — репозитории на GitHub.

Схема проста, но опасна: фальшивые рекрутеры связываются с соискателями через LinkedIn и предлагают «тестовые задания» или «ознакомиться с проектом». Ссылка ведет на GitHub-репозиторий, который выглядит как легитимный код. Однако внутри файлов спрятан Node.js-лоадер, замаскированный под плагин Tailwind CSS.

Этот вредонос не просто сидит в системе. Он активен: крадет личные данные, файлы и, что критично для нас, информацию о криптокошельках. Кроме того, лоадер выполняет удаленные команды и отслеживает буфер обмена — это позволяет перехватывать адреса кошельков при копировании.

Особенно тревожно, что атака нацелена именно на Web3-специалистов — тех, кто ежедневно работает с приватными ключами и смарт-контрактами. Разработчики привыкли доверять GitHub и часто не проверяют код из репозиториев на наличие скрытых загрузчиков.

Что это значит для индустрии?

Мы видим, как социальная инженерия в сочетании с технической маскировкой становится стандартным инструментом киберпреступников. LinkedIn и GitHub — это «рабочие лошадки» любого разработчика, и именно их сейчас эксплуатируют.

Моя рекомендация: никогда не запускайте и не устанавливайте зависимости из репозиториев, полученных от незнакомых «рекрутеров». Проверяйте код вручную, используйте изолированные среды для тестирования и всегда проверяйте подлинность ссылок. В текущей ситуации потеря одного кошелька может стоить всей карьеры.

Это не просто предупреждение — это новый уровень угрозы для всей экосистемы. Будьте бдительны.