Мои коллеги-аналитики зафиксировали масштабную вредоносную кампанию, нацеленную на Web3-разработчиков. Злоумышленники применили изощренную социальную инженерию, маскируясь под рекрутеров на платформе LinkedIn. Жертвам предлагали участие в фейковых проектах, а затем отправляли ссылки на GitHub-репозитории с поддельными кодовыми базами.

Механизм атаки: скрытый лоадер в обертке Tailwind

Внутри этих репозиториев находился Node.js-лоадер, искусно замаскированный под легитимный плагин Tailwind CSS. Этот вредоносный код выполнял несколько критических функций: сбор личной информации, кражу файлов и данных криптовалютных кошельков, удаленное выполнение команд, а также мониторинг буфера обмена.

Особую опасность представляет перехват буфера обмена — это позволяет злоумышленникам подменять адреса кошельков во время транзакций, что ведет к прямым финансовым потерям. Фактически, атакующие создали многофункциональный инструмент для полного контроля над рабочей станцией разработчика.

Экспертное заключение

На мой взгляд, эта кампания демонстрирует тревожную тенденцию: киберпреступники все активнее используют доверительные каналы (LinkedIn, GitHub) для внедрения вредоносов в профессиональную среду разработчиков. Web3-специалистам следует крайне осторожно относиться к любым предложениям о сотрудничестве, особенно если они требуют клонирования репозиториев с неизвестными плагинами. Рекомендую проверять подлинность рекрутеров через альтернативные каналы связи и запускать любой сторонний код в изолированной среде.