Соңғы күндері мен Web3 киберқауіпсіздік саласында алаңдатарлық үрдісті байқап отырмын. Сарапшылар орталықтандырылмаған қосымшаларды әзірлеушілерге бағытталған мақсатты зиянды науқанды анықтады. Схема күрделі: шабуылдаушылар кәсіби платформаларда, атап айтқанда LinkedIn-де, жалдаушы ретінде жасырынып, жұмыс ұсыныстарымен құрбандарды алдайды.

Тұзақ қалай жұмыс істейді

Сынақ тапсырмасы немесе портфолио ретінде алаяқтар GitHub репозиторийлеріне сілтемелер жібереді. Сырттай бұл заңды жобалар сияқты көрінеді, бірақ ішінде жасырын Node.js жүктегіші орналасқан. Әсіресе қауіптісі, зиянды бағдарлама стандартты Tailwind плагині — фронтенд әзірлеушілер арасында танымал құрал ретінде беріледі. Бұл жүктеу кезеңінде анықтауды мүмкін емес етеді.

Жұқтыру салдары

Белсендірілгеннен кейін жүктегіш жүйені толық бақылауға алады. Зиянды бағдарламаның арсеналында: жеке деректерді, файлдарды, криптоәмиян деректерін ұрлау, қашықтан командаларды орындау және алмасу буферін бақылау. Соңғы функция әсіресе қауіпті — шабуылдаушылар транзакциялар кезінде әмиян мекенжайларын ауыстыра алады, бұл қаражаттың қайтымсыз жоғалуына әкеледі.

Менің талдауым: Бұл науқан криптосаладағы әлеуметтік инженерияның эволюциясын көрсетеді. Алаяқтар жаппай фишингтік жіберулерге сенуді тоқтатып, сенімді әзірлеушілерге нүктелік шабуылдарға көшті. Барлық Web3 мамандарына репозиторийлерді тәуелсіз қауіпсіздік құралдары арқылы тексеруді және ұсыныс қаншалықты тартымды болса да, тексерілмеген көздерден кодты ешқашан іске қоспауды ұсынамын. Қазіргі жағдайда "жұмыс берушіге" сену сізге бүкіл портфолиоңызға тұруы мүмкін.