В криптосообществе зафиксирована новая изощренная атака, нацеленная на Web3-разработчиков. Злоумышленники разработали многоступенчатую схему социальной инженерии, используя профессиональную сеть LinkedIn и платформу GitHub для распространения вредоносного ПО.
Аналитики выявили, что атакующие создавали фальшивые профили рекрутеров и вступали в переписку с потенциальными жертвами, предлагая высокооплачиваемые вакансии в блокчейн-проектах. После установления контакта жертве направлялась ссылка на GitHub-репозиторий, содержащий якобы тестовое задание или описание проекта.
Технические детали атаки
Внутри репозитория находился замаскированный Node.js-лоадер, который был тщательно скрыт под видом легитимного Tailwind-плагина. Этот вредоносный код выполнял несколько критических функций: извлечение личных данных, похищение файлов и ключей от криптокошельков, выполнение удаленных команд на зараженном устройстве, а также мониторинг буфера обмена для перехвата адресов транзакций.
Особую опасность представляет тот факт, что вредоносная программа способна работать незаметно для пользователя, не вызывая подозрений у стандартных антивирусных решений. Атакующие тщательно продумали маскировку, используя популярный фреймворк Tailwind CSS, который широко применяется в Web3-разработке.
Этот инцидент служит серьезным напоминанием о необходимости проверки подлинности рекрутеров и репозиториев перед загрузкой любых файлов. Разработчикам рекомендуется использовать изолированные среды для тестирования кода из непроверенных источников и внедрять многофакторную аутентификацию для всех критических аккаунтов.
Экспертное мнение: Данная кампания демонстрирует эволюцию методов целевых атак в криптоиндустрии. Злоумышленники переходят от массовых рассылок к точечным операциям, используя доверие профессионалов к LinkedIn и GitHub. Рекомендую всем разработчикам, работающим с цифровыми активами, внедрить политику "нулевого доверия" к любым внешним ссылкам, даже если они приходят из, казалось бы, авторитетных источников.