Останнім часом кіберзлочинці все частіше націлюються на розробників у сфері Web3, використовуючи соціальну інженерію та фіктивні вакансії. Мій аналіз показує, що це не просто поодинокий випадок, а частина системної кампанії, спрямованої на крадіжку конфіденційних даних та криптоактивів.

Зловмисники діють через професійну мережу LinkedIn, видаючи себе за рекрутерів. Вони пропонують розробникам роботу над нібито реальними проєктами та надсилають посилання на GitHub-репозиторії. У цих репозиторіях містяться підроблені проєкти, в які впроваджено прихований Node.js-лоадер. Шкідливе програмне забезпечення маскується під легітимний плагін Tailwind, що ускладнює його виявлення при побіжному огляді коду.

Як працює шкідливе ПЗ і чим воно небезпечне

Після запуску завантажувач виконує кілька критичних функцій: він краде особисті дані, файли з комп'ютера жертви, а також інформацію про криптовалютні гаманці. Крім того, шкідливе ПЗ здатне виконувати віддалені команди та відстежувати вміст буфера обміну. Це дозволяє атакуючим перехоплювати адреси гаманців, замінюючи їх на свої, — класична атака на підміну адреси під час відправлення транзакцій.

Особливе занепокоєння викликає той факт, що жертвами стають саме розробники, які через свою професію мають доступ до приватних ключів, seed-фраз та конфіденційних смарт-контрактів. Втрата таких даних може призвести до повної компрометації проєктів та фінансових втрат на мільйони доларів.

Моя експертна оцінка: Ця кампанія демонструє еволюцію атак на криптоспільноту. Замість масових фішингових розсилок зловмисники переходять до точкових, ретельно спланованих операцій через професійні мережі. Розробникам необхідно впровадити суворі протоколи перевірки будь-яких посилань та файлів, отриманих від потенційних роботодавців, а також використовувати ізольовані середовища для тестування стороннього коду.