Мої колеги з SlowMist зафіксували нову цілеспрямовану атаку на Web3-розробників. Зловмисники вибудували багатоступеневу соціальну інженерію, використовуючи LinkedIn як точку входу. Вони маскувалися під рекрутерів і пропонували кандидатам ознайомитися з проєктами на GitHub.

Шкідливий код був захований у файлах, які виглядали як легітимні плагіни Tailwind. Насправді це був Node.js-лоадер, який виконував цілий спектр шпигунських функцій: від крадіжки особистих даних і файлів до перехоплення вмісту буфера обміну та віддаленого виконання команд. Особливу небезпеку становило те, що шкідливе ПЗ націлювалося на дані криптогаманців.

Це ще одне нагадування про те, що сектор Web3 залишається головною мішенню для складних соціальних атак. Розробники — ключовий актив індустрії, і зловмисники чудово знають, що через них можна отримати доступ до конфіденційних проєктів і коштів. Рекомендую завжди перевіряти справжність рекрутерів через альтернативні канали зв'язку і ніколи не запускати код із неперевірених репозиторіїв, навіть якщо пропозиція виглядає дуже привабливо.

Моя експертна думка: Ця атака демонструє еволюцію загроз — від простого фішингу до повноцінної багатоетапної операції, де кожен крок ретельно продуманий. Індустрії необхідно впроваджувати обов'язкові протоколи верифікації для всіх зовнішніх комунікацій, особливо під час найму. Ігнорування цих ризиків може коштувати розробникам не лише роботи, а й усіх коштів.