Спеціалісти з безпеки з SlowMist зафіксували нову витончену кампанію, спрямовану проти Web3-розробників. Зловмисники використовують соціальну інженерію, маскуючись під рекрутерів на платформі LinkedIn, щоб заманити жертв у пастку.
Схема атаки виглядає наступним чином: фальшиві «роботодавці» зв'язуються з розробниками, пропонуючи вакансії в перспективних блокчейн-проєктах. Під час листування вони надсилають посилання на репозиторії GitHub, які нібито містять тестові завдання або опис проєктів. Однак насправді ці репозиторії містять шкідливий код.
Ключовий елемент атаки — прихований Node.js-лоадер, вправно замаскований під легітимний плагін для Tailwind CSS. Цей лоадер, впроваджений у файли проєкту, активується під час локального запуску коду розробником. Після активації шкідливе програмне забезпечення отримує повний контроль над системою жертви.
Можливості цього шкідливого ПО вражають: воно здатне красти особисті файли, дані криптовалютних гаманців, перехоплювати вміст буфера обміну (що критично для підміни адрес транзакцій) та виконувати віддалені команди, фактично перетворюючи комп'ютер жертви на частину ботнету.
Моя професійна думка: Ця атака — яскравий приклад того, як кіберзлочинці адаптуються до реалій ринку праці в криптоіндустрії. Розробникам, особливо тим, хто працює з DeFi та інфраструктурними проєктами, необхідно виявляти крайню обережність. Перед запуском будь-якого коду зі сторонніх репозиторіїв слід проводити ретельний аудит в ізольованому середовищі. Той факт, що шкідливе ПЗ маскується під такий популярний інструмент, як Tailwind, свідчить про високий рівень підготовки зловмисників та їхнє глибоке розуміння екосистеми розробника.