Спеціалісти з безпеки з SlowMist виявили витончену шкідливу кампанію, спрямовану проти Web3-розробників. Зловмисники використовували LinkedIn для створення фальшивих вакансій, маскуючись під рекрутерів, і надсилали кандидатам посилання на GitHub-репозиторії, що містили підроблені проєкти.
Усередині цих репозиторіїв був прихований Node.js-лоадер, замаскований під легітимний плагін Tailwind. Цей шкідливий код мав широкі можливості: крадіжка особистих даних, файлів та інформації про криптогаманці, виконання віддалених команд, а також моніторинг буфера обміну. Особливу небезпеку становить здатність зловмисників перехоплювати скопійовані адреси гаманців, що дозволяє перенаправляти транзакції на власні рахунки.
Ця атака демонструє зростаючу тенденцію до соціальної інженерії в криптоіндустрії. Хакери все частіше використовують довіру розробників до професійних платформ, таких як LinkedIn, і відомих інструментів (Tailwind), щоб впровадити шкідливе ПЗ. Замість прямого зламу коду або мереж вони атакують сам процес найму та розробки.
Думка експерта: Ця кампанія — яскравий приклад того, як зловмисники адаптуються до сучасних методів роботи. Розробникам слід проявляти підвищену пильність: перевіряти автентичність пропозицій про роботу, не запускати код із неперевірених репозиторіїв і використовувати ізольовані середовища для тестування. Епоха «довіряй, але перевіряй» у Web3 відходить у минуле — тепер потрібно «перевіряй, але не довіряй».