Қауіпсіздік мамандары Web3 экожүйесіндегі әзірлеушілерге бағытталған мақсатты зиянды науқанды анықтады. Шабуылдаушылар LinkedIn кәсіби платформасында жұмыс берушілердің атын жамылып, үміткерлерге GitHub-та орналастырылған жобаларға қатысуды ұсынады.
Шабуыл барысында құрбандарға заңды жобаларды қамтитын репозиторийлерге сілтемелер жіберіледі. Алайда осы жобалардың кодында танымал Tailwind плагинінің астына жасырылған Node.js жүктегіші бар. Бұл жүктегіш деректерді ұрлау және қашықтан командаларды орындау үшін көпсалалы құрал ретінде әрекет етеді.
Белсендірілгеннен кейін зиянды бағдарлама жеке ақпаратқа, файлдарға және криптоқауымдастық үшін ерекше қауіпті болып табылатын криптовалюта әмияндарының деректеріне қол жеткізеді. Сонымен қатар, бағдарлама алмасу буферін бақылауға қабілетті, бұл әмиян мекенжайларын және басқа құпия деректерді ұстап алуға, сондай-ақ жұқтырылған құрылғыда ерікті командаларды орындауға мүмкіндік береді.
Мұндай тактика әсіресе қауіпті, өйткені әзірлеушілер әлеуетті жұмыс берушілердің сілтемелеріне жиі сенеді және кодта жасырын жүктегіштердің бар-жоғын әрдайым тексере бермейді. Бұл оқиға блокчейн саласындағы мамандарға бағытталған шабуылдардың өсіп келе жатқан күрделілігін көрсетеді, мұнда әмияндар мен жеке кілттерге қол жеткізу шабуылдаушылар үшін жоғары құндылыққа ие.
Сарапшының пікірі: Бұл жағдай — әлеуметтік инженерияның техникалық осалдықтармен үйлесуінің айқын мысалы. Web3 әзірлеушілері жұмыс ұсыныстарымен өзара әрекеттесу кезінде, әсіресе олар тексерілмеген репозиторийлерден код жүктеуді талап етсе, жоғары сақтық танытуы керек. Тәуелділіктердің тұрақты аудиті және жобаларды тестілеу үшін оқшауланған орталарды пайдалану осындай қауіптерден негізгі қорғаныс бола алады.