Криптовалютна екосистема стикається з новою загрозою, націленою безпосередньо на Web3-розробників. Моя команда аналітиків виявила масштабну шкідливу кампанію, в рамках якої зловмисники використовують фальшиві пропозиції про роботу для проникнення в IT-середовище розробників.
Схема атаки надзвичайно витончена: хакери маскуються під рекрутерів на платформі LinkedIn. Вони зв'язуються з потенційними жертвами, пропонуючи участь у нібито реальних проєктах, і надсилають посилання на GitHub-репозиторії. Зовні ці репозиторії виглядають як легітимні проєкти, але всередині них приховано небезпечний код.
Основний інструмент атаки — Node.js-лоадер, ретельно замаскований під звичайний Tailwind-плагін. Шкідливе ПЗ виконує цілий спектр завдань: від крадіжки особистих даних і файлів до повного контролю над системою. Особливу небезпеку становить те, що воно відстежує буфер обміну та може отримати доступ до даних криптовалютних гаманців, включаючи сиди та приватні ключі.
Технічні деталі та наслідки
Після активації лоадер встановлює віддалене з'єднання з командним сервером, що дозволяє хакерам виконувати довільні команди на зараженому пристрої. Враховуючи, що розробники часто зберігають конфіденційні дані на робочих станціях, наслідки такої атаки можуть бути катастрофічними — від витоку коду до втрати коштів.
Моя професійна оцінка: Ця кампанія — яскравий приклад еволюції соціальної інженерії в криптосфері. Хакери більше не покладаються на фішинг або експлойти смарт-контрактів — вони атакують самих розробників через довірені канали. Кожному учаснику Web3-спільноти слід критично перевіряти будь-які посилання, отримані від «рекрутерів», і в жодному разі не запускати код із неперевірених репозиторіїв без попереднього аудиту.