Аналітики блокчейн-безпеки розкрили складну шкідливу кампанію, спрямовану на розробників Web3. Зловмисники використовували фальшиві вакансії на платформі LinkedIn, щоб заманити спеціалістів до GitHub-репозиторіїв із підробленими проєктами.
Схема атаки була продумана до дрібниць. Кіберзлочинці видавали себе за рекрутерів і надсилали кандидатам посилання на репозиторії, які нібито містили тестові завдання. Усередині файлів був впроваджений прихований Node.js-лоадер, замаскований під легітимний плагін для Tailwind CSS. Цей лоадер не викликав підозр у розробників, звиклих працювати з подібними інструментами.
Після запуску шкідливе програмне забезпечення починало збір критично важливих даних: особистої інформації, файлів, а також даних криптовалютних гаманців. Крім того, воно могло виконувати віддалені команди та відстежувати вміст буфера обміну користувача. Це дозволяло зловмисникам перехоплювати адреси гаманців і підміняти їх на свої під час переказів коштів.
Масштаб загрози: Ця атака особливо небезпечна для розробників, які працюють із DeFi-протоколами та смарт-контрактами, оскільки компрометація їхніх машин може призвести до втрати доступу до приватних ключів і seed-фраз.
Як захиститися
Розробникам настійно рекомендується перевіряти справжність рекрутерів через офіційні канали компаній, не запускати код із неперевірених репозиторіїв і використовувати ізольовані середовища для тестування сторонніх проєктів. Додатково варто впровадити моніторинг підозрілої активності в браузері та операційній системі.
Висновок експерта: Ця кампанія — яскравий приклад того, як соціальна інженерія поєднується з технічно складним шкідливим програмним забезпеченням. У поточній ринковій ситуації, коли розробники активно шукають роботу, подібні атаки лише множитимуться. Рекомендую всім учасникам екосистеми Web3 проявляти максимальну пильність і не довіряти неперевіреним посиланням, навіть якщо вони виглядають професійно.