Аналітичний відділ компанії SlowMist зафіксував масштабну шкідливу операцію, спрямовану проти розробників в екосистемі Web3. Зловмисники використовували тактику соціальної інженерії, маскуючись під рекрутерів на платформі LinkedIn.
Схема атаки виглядає наступним чином: жертвам, які шукають роботу в криптоіндустрії, пропонують пройти тестове завдання або ознайомитися з проєктом. Для цього їх перенаправляють на GitHub-репозиторії, що містять підроблені застосунки. Всередині коду приховано Node.js-лоадер, вправно замаскований під легітимний плагін Tailwind CSS.
Щойно розробник запускає шкідливий код, на його пристрій завантажується багатофункціональний стилер. Цей інструмент здатен:
- Викрадати особисті дані, файли та ключі доступу до криптовалютних гаманців.
- Виконувати віддалені команди на зараженій машині.
- Відстежувати вміст буфера обміну — це особливо небезпечно, оскільки дозволяє перехоплювати адреси гаманців під час надсилання транзакцій.
Експертний аналіз: Ця кампанія демонструє еволюцію атак на Web3-розробників. Використання GitHub як вектора доставки шкідливого ПЗ — не новина, але маскування під рекрутерів LinkedIn додає елемент довіри. Моя рекомендація розробникам: ніколи не запускайте код із репозиторіїв, отриманих від незнайомих «рекрутерів», без ретельної перевірки. Завжди перевіряйте історію комітів та вміст package.json. Найкраще — ізолювати такі проєкти в пісочниці або на віртуальній машині. В поточних ринкових умовах, коли попит на криптоспеціалістів високий, зловмисники лише вдосконалюватимуть подібні схеми.