Аналітики SlowMist, однієї з провідних фірм з блокчейн-безпеки, виявили нову витончену кампанію, спрямовану на Web3-розробників. Зловмисники використовують підроблені пропозиції про роботу, щоб впровадити шкідливе ПЗ у їхні системи.
Схема атаки: соціальна інженерія через LinkedIn
Основний вектор атаки — соціальна інженерія через професійну мережу LinkedIn. Хакери маскуються під рекрутерів і надсилають розробникам посилання на репозиторії GitHub, які нібито містять тестові проєкти або технічні завдання для оцінки навичок.
Всередині цих репозиторіїв знаходиться прихований Node.js-лоадер, який зловмисники вправно замаскували під легітимний плагін для Tailwind CSS. Цей файл запускається під час спроби розробника встановити або протестувати "проєкт".
Функціонал шкідливого ПЗ: повний контроль над системою
Після активації шкідливе ПЗ виконує комплекс завдань із крадіжки даних. Воно вилучає особисту інформацію, файли з робочої станції, а також дані криптовалютних гаманців. Крім того, лоадер здатний виконувати віддалені команди, що надає хакерам повний контроль над зараженим пристроєм, а також відстежувати вміст буфера обміну, щоб перехоплювати скопійовані адреси гаманців або seed-фрази.
Ця атака демонструє, що загрози в криптоіндустрії стають дедалі більш цілеспрямованими та професійними. Зловмисники використовують довіру до таких платформ, як LinkedIn і GitHub, що робить схему особливо небезпечною.
Думка експерта: Ця кампанія — яскравий приклад еволюції фішингу в Web3. Розробникам необхідно проявляти максимальну пильність: перевіряти особу рекрутерів, не запускати неперевірений код із репозиторіїв і обов'язково використовувати апаратні гаманці для зберігання активів, щоб мінімізувати ризики навіть у разі компрометації робочої станції.