Атака через фейковый найм: SlowMist раскрыла новую GitHub-кампанию против Web3-разработчиков

Аналитики SlowMist выявили новую целенаправленную атаку, ориентированную исключительно на Web3-разработчиков. Злоумышленники применили изощренную социальную инженерию, маскируясь под рекрутеров на платформе LinkedIn. Они рассылали приглашения на “тестовые задания” и ссылки на GitHub-репозитории, которые якобы содержали проекты для оценки навыков кандидата.
На деле эти репозитории были заражены скрытым вредоносным кодом. Ключевой элемент атаки — Node.js-лоадер, искусно замаскированный под легитимный плагин для Tailwind CSS. Разработчики, стремясь показать свои навыки и выполнить задание, запускали код, не подозревая об угрозе.
Что делает вредонос?
После активации лоадер выполнял комплекс деструктивных действий: кража личных файлов, данных криптовалютных кошельков, мониторинг буфера обмена (для подмены адресов при транзакциях) и выполнение удаленных команд с полным контролем над системой жертвы. Это не просто фишинг — это полноценный бэкдор, нацеленный на кражу seed-фраз и приватных ключей.
Особую опасность этой кампании придает ее узкая направленность. Web3-разработчики — наиболее ценные цели, так как они часто имеют доступ к приватным ключам проектов, тестовым сетям и крупным суммам в DeFi. Атака через фальшивый найм — классический, но эффективный прием, который в криптоиндустрии работает безотказно из-за высокой конкуренции за таланты.
Экспертный комментарий Cryptalist: Эта кампания — суровое напоминание о том, что в Web3 доверие к “проверенным” платформам (GitHub, LinkedIn) не должно быть слепым. Разработчикам необходимо внедрить строгие процедуры проверки кода перед запуском, даже если он пришел от “HR-специалиста крупной компании”. Используйте изолированные среды (sandbox) для тестовых заданий и никогда не запускайте незнакомые скрипты в основной системе. Индустрия должна коллективно повышать культуру безопасности, иначе следующей жертвой может стать целый протокол.