Спеціалісти з безпеки виявили цілеспрямовану шкідливу кампанію, націлену на розробників в екосистемі Web3. Зловмисники маскуються під рекрутерів на професійній платформі LinkedIn і пропонують кандидатам участь у проєктах, розміщених на GitHub.

Під час атаки жертвам надсилаються посилання на репозиторії, які нібито містять легітимні проєкти. Однак у коді цих проєктів приховано Node.js-лоадер, замаскований під популярний Tailwind-плагін. Цей лоадер діє як багатопрофільний інструмент для викрадення даних та виконання віддалених команд.

Після активації шкідливе програмне забезпечення отримує доступ до особистої інформації, файлів і, що особливо небезпечно для криптоспільноти, до даних криптовалютних гаманців. Крім того, програма здатна відстежувати буфер обміну, що дозволяє перехоплювати адреси гаманців та інші конфіденційні дані, а також виконувати довільні команди на зараженому пристрої.

Така тактика особливо небезпечна, оскільки розробники часто довіряють посиланням від потенційних роботодавців і не завжди перевіряють код на наявність прихованих завантажувачів. Інцидент підкреслює зростаючу витонченість атак, орієнтованих саме на фахівців у блокчейн-сфері, де доступ до гаманців та приватних ключів становить високу цінність для зловмисників.

Думка експерта: Цей випадок — яскравий приклад того, як соціальна інженерія поєднується з технічними вразливостями. Розробникам Web3 слід проявляти підвищену пильність під час взаємодії з пропозиціями про роботу, особливо якщо вони вимагають завантаження коду з неперевірених репозиторіїв. Регулярний аудит залежностей та використання ізольованих середовищ для тестування проєктів можуть стати ключовим захистом від подібних загроз.