Фахівці з безпеки виявили нову масштабну кампанію, спрямовану проти Web3-розробників. Зловмисники використовують фейкові вакансії на LinkedIn, щоб заманити жертв у пастку.

Схема атаки виглядає наступним чином: хакери, видаючи себе за представників відомих криптокомпаній, зв'язуються з розробниками через професійну мережу LinkedIn. У ході листування вони пропонують ознайомитися з кодом «тестового проекту» та надсилають посилання на GitHub-репозиторій. Однак замість легітимного коду там розміщено шкідливий файл.

Ключовий елемент атаки — прихований Node.js-лоадер, вправно замаскований під плагін Tailwind CSS. Після завантаження та запуску шкідливе програмне забезпечення отримує повний контроль над системою. Воно здатне красти особисті дані, файли, інформацію з криптовалютних гаманців, а також виконувати віддалені команди та відстежувати вміст буфера обміну. Остання функція особливо небезпечна, оскільки дозволяє перехоплювати адреси гаманців під час копіювання та підміняти їх на адреси зловмисників.

Особливе занепокоєння викликає те, що подібні атаки стають дедалі витонченішими. Використання довірених платформ, таких як LinkedIn і GitHub, для поширення шкідливого програмного забезпечення значно ускладнює виявлення загрози на ранніх етапах. Розробники, звиклі працювати з відкритим кодом та тестовими проектами, перебувають у групі підвищеного ризику.

Думка експерта: Ця кампанія — чергове нагадування про те, що криптоіндустрія стикається з атаками, націленими на людський фактор, а не на вразливості в коді. Розробникам слід впровадити суворі протоколи перевірки будь-яких зовнішніх репозиторіїв, особливо якщо посилання отримано від незнайомого «рекрутера». Двофакторна автентифікація та ізольовані середовища для тестування коду мають стати стандартом безпеки.