Мої колеги-аналітики зафіксували масштабну шкідливу кампанію, спрямовану на Web3-розробників. Зловмисники застосували витончену соціальну інженерію, маскуючись під рекрутерів на платформі LinkedIn. Жертвам пропонували участь у фейкових проєктах, а потім надсилали посилання на GitHub-репозиторії з підробленими кодовими базами.
Механізм атаки: прихований лоадер в обгортці Tailwind
Всередині цих репозиторіїв знаходився Node.js-лоадер, вправно замаскований під легітимний плагін Tailwind CSS. Цей шкідливий код виконував кілька критичних функцій: збір особистої інформації, крадіжку файлів та даних криптовалютних гаманців, віддалене виконання команд, а також моніторинг буфера обміну.
Особливу небезпеку становить перехоплення буфера обміну — це дозволяє зловмисникам підміняти адреси гаманців під час транзакцій, що призводить до прямих фінансових втрат. Фактично, атакуючі створили багатофункціональний інструмент для повного контролю над робочою станцією розробника.
Експертний висновок
На мою думку, ця кампанія демонструє тривожну тенденцію: кіберзлочинці все активніше використовують довірчі канали (LinkedIn, GitHub) для впровадження шкідливого ПЗ у професійне середовище розробників. Web3-фахівцям слід вкрай обережно ставитися до будь-яких пропозицій про співпрацю, особливо якщо вони вимагають клонування репозиторіїв з невідомими плагінами. Рекомендую перевіряти справжність рекрутерів через альтернативні канали зв'язку та запускати будь-який сторонній код в ізольованому середовищі.