Атака через фейковий найм: SlowMist розкрила нову GitHub-кампанію проти Web3-розробників

Аналітики SlowMist виявили нову цілеспрямовану атаку, орієнтовану виключно на Web3-розробників. Зловмисники застосували витончену соціальну інженерію, маскуючись під рекрутерів на платформі LinkedIn. Вони розсилали запрошення на "тестові завдання" та посилання на GitHub-репозиторії, які нібито містили проєкти для оцінки навичок кандидата.
Насправді ці репозиторії були заражені прихованим шкідливим кодом. Ключовий елемент атаки — Node.js-лоадер, вправно замаскований під легітимний плагін для Tailwind CSS. Розробники, прагнучи показати свої навички та виконати завдання, запускали код, не підозрюючи про загрозу.
Що робить шкідливе ПЗ?
Після активації лоадер виконував комплекс деструктивних дій: крадіжка особистих файлів, даних криптовалютних гаманців, моніторинг буфера обміну (для підміни адрес під час транзакцій) та виконання віддалених команд із повним контролем над системою жертви. Це не просто фішинг — це повноцінний бекдор, націлений на крадіжку seed-фраз та приватних ключів.
Особливу небезпеку цій кампанії надає її вузька спрямованість. Web3-розробники — найцінніші цілі, оскільки вони часто мають доступ до приватних ключів проєктів, тестових мереж та великих сум у DeFi. Атака через фальшивий найм — класичний, але ефективний прийом, який у криптоіндустрії працює безвідмовно через високу конкуренцію за таланти.
Експертний коментар Cryptalist: Ця кампанія — суворе нагадування про те, що в Web3 довіра до "перевірених" платформ (GitHub, LinkedIn) не повинна бути сліпою. Розробникам необхідно впровадити суворі процедури перевірки коду перед запуском, навіть якщо він надійшов від "HR-спеціаліста великої компанії". Використовуйте ізольовані середовища (sandbox) для тестових завдань і ніколи не запускайте незнайомі скрипти в основній системі. Індустрія повинна колективно підвищувати культуру безпеки, інакше наступною жертвою може стати цілий протокол.