Аналітики виявили нову масштабну шкідливу кампанію, спрямовану на Web3-розробників. Під час цієї атаки зловмисники використовують професійну соціальну мережу LinkedIn для пошуку жертв, видаючи себе за рекрутерів із відомих компаній.

Схема атаки виглядає наступним чином: фальшиві рекрутери зв'язуються з розробниками, пропонуючи вакансії або тестові завдання. У процесі спілкування вони надсилають посилання на GitHub-репозиторії, які нібито містять проєкти для оцінки навичок кандидата. Однак усередині цих репозиторіїв приховано шкідливий код — Node.js-лоадер, вправно замаскований під легітимний плагін Tailwind CSS.

Після того як розробник клонує репозиторій і запускає код, шкідливе програмне забезпечення активується. Його функціонал надзвичайно небезпечний: він краде особисті дані, файли з робочої станції, а також інформацію з криптовалютних гаманців. Крім того, шкідливе ПЗ здатне виконувати віддалені команди на зараженому пристрої та відстежувати вміст буфера обміну, що дозволяє перехоплювати адреси гаманців і паролі.

Особливо тривожно, що атака спрямована саме на Web3-фахівців — групу, яка за визначенням має бути найбільш обізнаною про кіберзагрози. Зловмисники грають на довірі, використовуючи офіційні канали найму та популярну платформу для розробників.

Моя експертна оцінка: Ця кампанія демонструє еволюцію тактик кіберзлочинців у криптосфері. Перехід від простих фішингових листів до складних соціально-інженерних атак через професійні мережі та системи контролю версій — тривожний сигнал для всієї спільноти. Розробникам необхідно впровадити суворі протоколи перевірки будь-яких зовнішніх репозиторіїв, а також використовувати ізольовані середовища для виконання коду з неперевірених джерел. Пильність і багатофакторний захист — єдиний спосіб протистояти таким цілеспрямованим атакам.