Аналітичний відділ SlowMist виявив витончену шкідливу кампанію, спрямовану на розробників у сфері Web3. Зловмисники використовують соціальну інженерію, маскуючись під рекрутерів на платформі LinkedIn, щоб заманити жертв у пастку.
Схема атаки виглядає наступним чином: фальшиві «роботодавці» зв'язуються з потенційними цілями та пропонують участь у нібито перспективних проєктах. Для ознайомлення з кодом вони надсилають посилання на репозиторії в GitHub. У цих репозиторіях розміщені підроблені проєкти, файли яких містять прихований шкідливий код.
Ключовий елемент атаки — Node.js-лоадер, вправно замаскований під легітимний плагін Tailwind CSS. Жертва, завантажуючи та запускаючи проєкт, несвідомо активує шкідливе навантаження. Після зараження програма отримує широкий спектр можливостей: крадіжка особистих даних, файлів і, що критично, даних криптовалютних гаманців. Крім того, зловмисники можуть виконувати віддалені команди на зараженому пристрої та відстежувати вміст буфера обміну, що особливо небезпечно при копіюванні адрес гаманців або приватних ключів.
Ця кампанія — яскравий приклад еволюції загроз у криптоіндустрії. Зловмисники більше не покладаються виключно на технічні вразливості; вони активно використовують довіру та професійні зв'язки розробників. Мій експертний аналіз: даний вектор атаки становить серйозну загрозу, оскільки він спрямований на найграмотнішу та найзахищенішу аудиторію — розробників. Рекомендую всім учасникам Web3-спільноти проявляти крайню обережність при переході за посиланнями від незнайомих «рекрутерів» і завжди перевіряти справжність пропозицій про роботу через офіційні канали компаній. Ніколи не запускайте код із неперевірених репозиторіїв, навіть якщо він виглядає як частина стандартного інструментарію на кшталт Tailwind.