Кіберзлочинці знайшли витончений спосіб проникнення в середовище Web3-розробників, використовуючи довіру до професійних платформ. Моя команда зафіксувала масштабну шкідливу кампанію, спрямовану на фахівців, які працюють з блокчейн-технологіями.
Зловмисники маскуються під рекрутерів у LinkedIn, пропонуючи розробникам вакансії в престижних проєктах. Жертвам надсилають посилання на GitHub-репозиторії, які нібито містять тестові завдання або прототипи майбутніх продуктів. Однак під виглядом легітимних проєктів ховається небезпечний інструмент — Node.js-лоадер, замаскований під плагін Tailwind.
Як працює шкідливе програмне забезпечення
Після завантаження та запуску коду шкідлива програма отримує повний контроль над системою. Вона викрадає особисті дані, файли, інформацію про криптогаманці, виконує віддалені команди та відстежує вміст буфера обміну. Особливу небезпеку становить здатність перехоплювати скопійовані адреси гаманців, що дозволяє підміняти їх під час транзакцій.
Така тактика — не випадковість. Розробники Web3 часто працюють з високочутливими даними та приватними ключами, тому атака через підроблені пропозиції про роботу стає особливо ефективною. Важливо зазначити, що атакуючі використовують складні методи обфускації коду, що ускладнює виявлення шкідливого програмного забезпечення стандартними антивірусними засобами.
Рекомендації для безпеки
Перед запуском будь-якого коду зі сторонніх репозиторіїв необхідно перевіряти його на наявність підозрілих залежностей. Використовуйте ізольовані середовища для тестування, такі як Docker або віртуальні машини. Ніколи не запускайте код з GitHub-репозиторіїв, отриманих за посиланнями від незнайомих осіб, навіть якщо вони видають себе за представників відомих компаній.
Моя професійна думка: Ця кампанія — тривожний сигнал для всієї спільноти Web3. Ми спостерігаємо еволюцію кіберзагроз: атакуючі переходять від прямих зломів до соціальної інженерії, використовуючи професійні мережі та довіру до платформ розробки. Розробникам необхідно переглянути свої практики безпеки та впроваджувати багаторівневий захист, включаючи обов'язкову верифікацію всіх вхідних посилань і файлів.