Спеціалісти з безпеки з SlowMist зафіксували масштабну шкідливу кампанію, націлену на Web3-розробників. Зловмисники використовують витончену соціальну інженерію, маскуючись під рекрутерів на платформі LinkedIn.
Схема атаки виглядає наступним чином: шахраї зв'язуються з потенційними жертвами, пропонуючи високооплачувані позиції в крипто-стартапах. Під час листування вони надсилають посилання на GitHub-репозиторії з нібито тестовими проектами для оцінки навичок кандидата. Однак всередині цих репозиторіїв захований Node.js-лоадер, вправно замаскований під легітимний Tailwind-плагін.
Що робить цей шкідник? Після активації він починає збір конфіденційних даних: особистої інформації, файлів з робочого столу, а також ключів та сид-фраз від криптогаманців. Більше того, лоадер здатний виконувати віддалені команди та відстежувати вміст буфера обміну — це дозволяє перехоплювати паролі та адреси гаманців у реальному часі.
Аналіз загрози
Ця кампанія демонструє зростаючу вразливість Web3-спільноти перед фішинговими атаками через платформи для пошуку роботи. Зловмисники чудово розуміють, що розробники звикли довіряти GitHub-репозиторіям, особливо якщо посилання надходить від «представника» відомої компанії.
Моя професійна порада: ніколи не запускайте код з репозиторіїв, отриманих від незнайомих «рекрутерів», навіть якщо профіль виглядає переконливо. Завжди перевіряйте справжність пропозиції через офіційні канали компанії. Звертайте увагу на дивні залежності в package.json — якщо там є замасковані плагіни з підозрілими назвами, це вірна ознака пастки.
На даний момент SlowMist продовжує моніторинг ситуації, але розробникам вже варто бути напоготові. Ця атака — лише верхівка айсберга в новій хвилі цільових кіберзагроз для криптоіндустрії.