У криптоспільноті зафіксовано нову витончену атаку, спрямовану на Web3-розробників. Зловмисники розробили багатоступеневу схему соціальної інженерії, використовуючи професійну мережу LinkedIn та платформу GitHub для поширення шкідливого ПЗ.

Аналітики виявили, що атакуючі створювали фальшиві профілі рекрутерів і вступали в переписку з потенційними жертвами, пропонуючи високооплачувані вакансії в блокчейн-проєктах. Після встановлення контакту жертві надсилалося посилання на GitHub-репозиторій, який нібито містив тестове завдання або опис проєкту.

Технічні деталі атаки

Усередині репозиторію знаходився замаскований Node.js-лоадер, який був ретельно прихований під виглядом легітимного Tailwind-плагіна. Цей шкідливий код виконував кілька критичних функцій: викрадення особистих даних, викрадення файлів і ключів від криптогаманців, виконання віддалених команд на зараженому пристрої, а також моніторинг буфера обміну для перехоплення адрес транзакцій.

Особливу небезпеку становить той факт, що шкідлива програма здатна працювати непомітно для користувача, не викликаючи підозр у стандартних антивірусних рішень. Атакуючі ретельно продумали маскування, використовуючи популярний фреймворк Tailwind CSS, який широко застосовується у Web3-розробці.

Цей інцидент слугує серйозним нагадуванням про необхідність перевірки автентичності рекрутерів і репозиторіїв перед завантаженням будь-яких файлів. Розробникам рекомендується використовувати ізольовані середовища для тестування коду з неперевірених джерел і впроваджувати багатофакторну автентифікацію для всіх критичних облікових записів.

Експертна думка: Ця кампанія демонструє еволюцію методів цільових атак у криптоіндустрії. Зловмисники переходять від масових розсилок до точкових операцій, використовуючи довіру професіоналів до LinkedIn та GitHub. Рекомендую всім розробникам, які працюють з цифровими активами, впровадити політику "нульової довіри" до будь-яких зовнішніх посилань, навіть якщо вони надходять із, здавалося б, авторитетних джерел.