Аналітики виявили нову витончену кампанію, спрямовану на Web3-розробників. Зловмисники маскуються під рекрутерів у LinkedIn і пропонують кандидатам вакансії з подальшим надсиланням посилань на GitHub-репозиторії, що містять підроблені проєкти.

Схема атаки

Усередині репозиторіїв, нібито присвячених легітимним завданням, приховано Node.js-лоадер. Він ретельно замаскований під плагін Tailwind, що робить його практично непомітним для стандартних засобів перевірки. Після запуску шкідливе програмне забезпечення отримує контроль над системою жертви.

Що викрадається?

Цілі атаки включають крадіжку особистих даних, файлів, а також інформації про криптовалютні гаманці. Більше того, шкідливе ПЗ здатне виконувати віддалені команди та моніторити буфер обміну. Це дозволяє перехоплювати адреси для переказу коштів і підміняти їх на адреси зловмисників — класичний прийом для крадіжки криптовалюти.

Масштабованість загрози

Методи соціальної інженерії через LinkedIn стають дедалі популярнішими серед кіберзлочинців. Використання фейкових вакансій дозволяє атакувати не лише розробників, а й інших фахівців, які працюють у децентралізованому середовищі. Особливу небезпеку становить те, що жертви самі запускають шкідливе ПЗ, довіряючи посиланню від «рекрутера».

Коментар експерта: Ця кампанія демонструє, як зловмисники адаптуються до ринку праці у Web3. Розробникам критично важливо перевіряти будь-які посилання та репозиторії, отримані від незнайомих «роботодавців», навіть якщо вони виглядають професійно. Встановлення антивірусного ПЗ та використання ізольованих середовищ для тестування чужих проєктів — не розкіш, а необхідність у поточних умовах.