Аналітики блокчейн-безпеки виявили нову, надзвичайно небезпечну фішингову кампанію, спрямовану проти Web3-розробників. Зловмисники використовують витончену соціальну інженерію, маскуючись під рекрутерів на професійній платформі LinkedIn.
Схема атаки виглядає наступним чином: потенційній жертві, яка активно шукає роботу в криптоіндустрії, надходить пропозиція пройти тестове завдання. Як посилання на завдання зловмисник надсилає GitHub-репозиторій, який на перший погляд виглядає як легітимний проєкт.
Однак всередині цього репозиторію приховано шкідливий код. Дослідники виявили Node.js-лоадер, вправно замаскований під звичайний плагін для Tailwind CSS. Коли розробник, довіряючи посиланню, завантажує та запускає код, шкідливе програмне забезпечення активується.
Функціонал цього трояна надзвичайно широкий. Він не просто викрадає дані — він отримує повний контроль над системою жертви. Шкідливе ПЗ здатне:
- Викрадати особисту інформацію, включаючи файли та документи з робочого столу.
- Витягувати дані криптовалютних гаманців, включаючи приватні ключі та сид-фрази, які можуть зберігатися в браузері або локальних файлах.
- Моніторити буфер обміну, підміняючи адреси гаманців під час відправлення транзакцій.
- Виконувати віддалені команди, дозволяючи атакуючому повністю контролювати заражену машину.
Ця кампанія становить серйозну загрозу для всієї екосистеми. Розробники є ключовою ланкою в безпеці блокчейн-проєктів, і компрометація їхніх машин може призвести до масштабних атак на протоколи та витоків коду.
Думка експерта: Даний інцидент підтверджує, що фішинг перейшов на принципово новий рівень. Атакуючі більше не розсилають масові листи з підозрілими посиланнями. Тепер вони витрачають час на персоналізовану атаку, використовуючи довіру, яка виникає в процесі найму. Розробникам необхідно проявляти надзвичайну обережність під час роботи з будь-якими зовнішніми репозиторіями, навіть якщо вони надійшли від «рекрутера» з бездоганним профілем. Перевірка коду в ізольованому середовищі — це не параноя, а базова гігієна безпеки в 2024 році.