Аналитики SlowMist, одной из ведущих фирм по блокчейн-безопасности, выявили новую изощренную кампанию, нацеленную на Web3-разработчиков. Злоумышленники используют поддельные предложения о работе, чтобы внедрить вредоносное ПО в их системы.
Схема атаки: социальная инженерия через LinkedIn
Основной вектор атаки — социальная инженерия через профессиональную сеть LinkedIn. Хакеры маскируются под рекрутеров и отправляют разработчикам ссылки на репозитории GitHub, якобы содержащие тестовые проекты или технические задания для оценки навыков.
Внутри этих репозиториев находится скрытый Node.js-лоадер, который злоумышленники ловко замаскировали под легитимный плагин для Tailwind CSS. Этот файл запускается при попытке разработчика установить или протестировать "проект".
Функционал вредоноса: полный контроль над системой
После активации вредоносное ПО выполняет комплекс задач по краже данных. Оно извлекает личную информацию, файлы с рабочей станции, а также данные криптовалютных кошельков. Кроме того, лоадер способен выполнять удаленные команды, что дает хакерам полный контроль над зараженным устройством, и отслеживать содержимое буфера обмена, чтобы перехватывать скопированные адреса кошельков или seed-фразы.
Данная атака демонстрирует, что угрозы в криптоиндустрии становятся все более целенаправленными и профессиональными. Злоумышленники используют доверие к таким платформам, как LinkedIn и GitHub, что делает схему особенно опасной.
Мнение эксперта: Эта кампания — яркий пример эволюции фишинга в Web3. Разработчикам необходимо проявлять максимальную бдительность: проверять личность рекрутеров, не запускать непроверенный код из репозиториев и обязательно использовать аппаратные кошельки для хранения активов, чтобы минимизировать риски даже в случае компрометации рабочей станции.