Останніми днями я фіксую тривожну тенденцію у сфері кібербезпеки Web3. Експерти виявили цілеспрямовану шкідливу кампанію, націлену на розробників децентралізованих додатків. Схема витончена: зловмисники маскуються під рекрутерів на професійних платформах, зокрема LinkedIn, і заманюють жертв пропозиціями про роботу.
Як працює пастка
Під виглядом тестового завдання або портфоліо шахраї надсилають посилання на GitHub-репозиторії. Зовні вони виглядають як легітимні проєкти, але всередині приховано замаскований Node.js-лоадер. Особливо підступно те, що шкідливе ПЗ видається за стандартний Tailwind-плагін — популярний інструмент серед фронтенд-розробників. Це робить виявлення на етапі завантаження практично неможливим.
Наслідки зараження
Після активації лоадер отримує повний контроль над системою. В арсеналі шкідливого ПЗ: крадіжка особистих даних, файлів, даних криптогаманців, виконання віддалених команд і моніторинг буфера обміну. Остання функція особливо небезпечна — зловмисники можуть підміняти адреси гаманців під час транзакцій, що призводить до незворотної втрати коштів.
Мій аналіз: Ця кампанія демонструє еволюцію соціальної інженерії в криптосфері. Шахраї перестали покладатися на масові фішингові розсилки та перейшли до точкових атак на довірливих розробників. Рекомендую всім Web3-спеціалістам перевіряти репозиторії через незалежні інструменти безпеки та ніколи не запускати код із неперевірених джерел, навіть якщо пропозиція виглядає привабливо. У поточних умовах довіра до "роботодавця" може коштувати вам усього портфеля.