Мої колеги з команди SlowMist зафіксували нову цілеспрямовану атаку на Web3-розробників. Цього разу зловмисники використовують соціальну інженерію найвищого рівня, маскуючись під рекрутерів у LinkedIn.
Схема виглядає наступним чином: фальшиві «роботодавці» виходять на кандидатів, пропонуючи вакансії в солідних проектах, і надсилають посилання на GitHub-репозиторії з нібито тестовими завданнями. Однак замість легітимного коду там розміщено троянізований Node.js-лоадер, вправно замаскований під плагін для Tailwind CSS.
Щойно розробник клонує репозиторій та запускає код, шкідливе ПЗ активується. Воно здатне:
- Витягувати особисті дані та файли з пристрою;
- Викрадати вміст криптогаманців;
- Виконувати віддалені команди від імені атакуючого;
- Моніторити буфер обміну, перехоплюючи скопійовані адреси та приватні ключі.
Це не просто фішинг — це багаторівнева атака, націлена на найбільш довірливих та активних учасників екосистеми. Зловмисники чудово розуміють, що розробники часто працюють з кількома гаманцями та мають доступ до чутливої інфраструктури.
Моя експертна оцінка: Ця кампанія — яскравий приклад того, як кіберзлочинці адаптуються до сучасних реалій Web3. Використання LinkedIn як точки входу та GitHub як вектора зараження робить атаку практично невідмінною від звичайного процесу найму. Розробникам наполегливо рекомендую перевіряти будь-які сторонні репозиторії через ізольовані середовища, а також ніколи не запускати непідписаний код від незнайомих «рекрутерів». Пильність та холодний аналіз — єдиний захист у цій новій хвилі атак.