Аналітичний відділ компанії SlowMist зафіксував масштабну шкідливу операцію, спрямовану проти розробників в екосистемі Web3. Зловмисники використовували тактику соціальної інженерії, маскуючись під рекрутерів на платформі LinkedIn.

Схема атаки виглядає наступним чином: жертвам, які шукають роботу в криптоіндустрії, пропонують пройти тестове завдання або ознайомитися з проєктом. Для цього їх перенаправляють на GitHub-репозиторії, що містять підроблені застосунки. Всередині коду приховано Node.js-лоадер, вправно замаскований під легітимний плагін Tailwind CSS.

Щойно розробник запускає шкідливий код, на його пристрій завантажується багатофункціональний стилер. Цей інструмент здатен:

  • Викрадати особисті дані, файли та ключі доступу до криптовалютних гаманців.
  • Виконувати віддалені команди на зараженій машині.
  • Відстежувати вміст буфера обміну — це особливо небезпечно, оскільки дозволяє перехоплювати адреси гаманців під час надсилання транзакцій.

Експертний аналіз: Ця кампанія демонструє еволюцію атак на Web3-розробників. Використання GitHub як вектора доставки шкідливого ПЗ — не новина, але маскування під рекрутерів LinkedIn додає елемент довіри. Моя рекомендація розробникам: ніколи не запускайте код із репозиторіїв, отриманих від незнайомих «рекрутерів», без ретельної перевірки. Завжди перевіряйте історію комітів та вміст package.json. Найкраще — ізолювати такі проєкти в пісочниці або на віртуальній машині. В поточних ринкових умовах, коли попит на криптоспеціалістів високий, зловмисники лише вдосконалюватимуть подібні схеми.