Аналитики выявили новую изощрённую кампанию, нацеленную на Web3-разработчиков. Злоумышленники маскируются под рекрутеров на LinkedIn и предлагают соискателям вакансии с последующей отправкой ссылок на GitHub-репозитории, содержащие поддельные проекты.
Схема атаки
Внутри репозиториев, якобы посвящённых легитимным задачам, скрыт Node.js-лоадер. Он тщательно замаскирован под плагин Tailwind, что делает его практически незаметным для стандартных средств проверки. После запуска вредонос получает контроль над системой жертвы.
Что похищается?
Цели атаки включают кражу личных данных, файлов, а также информации о криптовалютных кошельках. Более того, вредонос способен выполнять удалённые команды и мониторить буфер обмена. Это позволяет перехватывать адреса для перевода средств и подменять их на адреса злоумышленников — классический приём для кражи криптовалюты.
Масштабируемость угрозы
Методы социальной инженерии через LinkedIn становятся всё более популярными среди киберпреступников. Использование фейковых вакансий позволяет атаковать не только разработчиков, но и других специалистов, работающих в децентрализованной среде. Особую опасность представляет то, что жертвы сами запускают вредонос, доверяя ссылке от «рекрутера».
Комментарий эксперта: Данная кампания демонстрирует, как злоумышленники адаптируются к рынку труда в Web3. Разработчикам критически важно проверять любые ссылки и репозитории, получаемые от незнакомых «работодателей», даже если они выглядят профессионально. Установка антивирусного ПО и использование изолированных сред для тестирования чужих проектов — не роскошь, а необходимость в текущих условиях.