Спеціалісти з безпеки з SlowMist зафіксували витончену фішингову кампанію, спрямовану на Web3-розробників. Шахраї маскуються під рекрутерів на платформі LinkedIn і пропонують кандидатам ознайомитися з фальшивими проєктами, розміщеними в GitHub-репозиторіях.
Усередині цих репозиторіїв ховався шкідливий Node.js-лоадер, майстерно замаскований під легітимний плагін для Tailwind CSS. Після активації цей код отримував повний контроль над системою жертви: викрадав особисті дані, файли, інформацію про криптовалютні гаманці, виконував віддалені команди та моніторив буфер обміну.
Особливу небезпеку становить те, що атака спрямована саме на технічно підковану аудиторію — розробників, які звикли довіряти посиланням на GitHub і часто тестують сторонні проєкти. Зловмисники експлуатують цей професійний контекст, щоб обійти стандартні заходи безпеки.
Методологія атаки нагадує класичну тактику соціальної інженерії, адаптовану під сучасні реалії криптоіндустрії. Розробникам, які працюють з Web3 та DeFi, слід проявляти надзвичайну обережність під час взаємодії з незнайомими репозиторіями, навіть якщо вони отримані через нібито офіційні канали найму.
Коментар експерта: Ця кампанія — яскравий приклад того, як шахраї адаптуються до професійного середовища. Замість масових розсилок вони проводять точкові атаки на людей, які мають доступ до ключових проєктів та гаманців. Рекомендую всім розробникам впровадити двофакторну автентифікацію на GitHub, використовувати ізольовані середовища для тестування стороннього коду та перевіряти репутацію рекрутерів через незалежні джерела.