Аналітична команда, з якою я тісно співпрацюю, виявила нову витончену кампанію, спрямовану проти Web3-розробників. Зловмисники використовують LinkedIn для створення фіктивних вакансій, а як приманку — репозиторії на GitHub.

Схема проста, але небезпечна: фальшиві рекрутери зв'язуються з кандидатами через LinkedIn і пропонують «тестові завдання» або «ознайомитися з проєктом». Посилання веде на GitHub-репозиторій, який виглядає як легітимний код. Однак усередині файлів заховано Node.js-лоадер, замаскований під плагін Tailwind CSS.

Цей шкідливий код не просто сидить у системі. Він активний: краде особисті дані, файли та, що критично для нас, інформацію про криптогаманці. Крім того, лоадер виконує віддалені команди та відстежує буфер обміну — це дозволяє перехоплювати адреси гаманців під час копіювання.

Особливо тривожно, що атака націлена саме на Web3-спеціалістів — тих, хто щодня працює з приватними ключами та смарт-контрактами. Розробники звикли довіряти GitHub і часто не перевіряють код із репозиторіїв на наявність прихованих завантажувачів.

Що це означає для індустрії?

Ми бачимо, як соціальна інженерія в поєднанні з технічним маскуванням стає стандартним інструментом кіберзлочинців. LinkedIn і GitHub — це «робочі конячки» будь-якого розробника, і саме їх зараз експлуатують.

Моя рекомендація: ніколи не запускайте та не встановлюйте залежності з репозиторіїв, отриманих від незнайомих «рекрутерів». Перевіряйте код вручну, використовуйте ізольовані середовища для тестування та завжди перевіряйте автентичність посилань. У поточній ситуації втрата одного гаманця може коштувати всієї кар'єри.

Це не просто попередження — це новий рівень загрози для всієї екосистеми. Будьте пильні.