Специалисты по безопасности из SlowMist зафиксировали масштабную вредоносную кампанию, нацеленную на Web3-разработчиков. Злоумышленники используют изощренную социальную инженерию, маскируясь под рекрутеров на платформе LinkedIn.
Схема атаки выглядит следующим образом: мошенники связываются с потенциальными жертвами, предлагая высокооплачиваемые позиции в крипто-стартапах. В ходе переписки они отправляют ссылки на GitHub-репозитории с якобы тестовыми проектами для оценки навыков кандидата. Однако внутри этих репозиториев спрятан Node.js-лоадер, искусно замаскированный под легитимный Tailwind-плагин.
Что делает этот вредонос? После активации он начинает сбор конфиденциальных данных: личной информации, файлов с рабочего стола, а также ключей и сид-фраз от криптокошельков. Более того, лоадер способен выполнять удаленные команды и отслеживать содержимое буфера обмена — это позволяет перехватывать пароли и адреса кошельков в реальном времени.
Анализ угрозы
Данная кампания демонстрирует растущую уязвимость Web3-сообщества перед фишинговыми атаками через платформы для поиска работы. Злоумышленники прекрасно понимают, что разработчики привыкли доверять GitHub-репозиториям, особенно если ссылка приходит от «представителя» известной компании.
Мой профессиональный совет: никогда не запускайте код из репозиториев, полученных от незнакомых «рекрутеров», даже если профиль выглядит убедительно. Всегда проверяйте подлинность предложения через официальные каналы компании. Обращайте внимание на странные зависимости в package.json — если там есть замаскированные плагины с подозрительными названиями, это верный признак ловушки.
На данный момент SlowMist продолжает мониторинг ситуации, но разработчикам уже стоит быть настороже. Эта атака — лишь верхушка айсберга в новой волне целевых киберугроз для криптоиндустрии.