SlowMist компаниясының аналитикалық бөлімі Web3 экожүйесіндегі әзірлеушілерге бағытталған ауқымды зиянды операцияны анықтады. Шабуылдаушылар LinkedIn платформасында жұмыс берушілердің атын жамылып, әлеуметтік инженерия тактикасын қолданған.

Шабуыл схемасы келесідей: криптоиндустрияда жұмыс іздеп жүрген құрбандарға сынақ тапсырмасын орындау немесе жобамен танысу ұсынылады. Ол үшін оларды жалған қосымшалары бар GitHub репозиторийлеріне бағыттайды. Код ішінде Tailwind CSS заңды плагині ретінде шебер жасырылған Node.js жүктегіші орналасқан.

Әзірлеуші зиянды кодты іске қосқан кезде, оның құрылғысына көпфункционалды стилер жүктеледі. Бұл құрал келесі әрекеттерге қабілетті:

  • Жеке деректерді, файлдарды және криптовалюта әмияндарына кіру кілттерін ұрлау.
  • Жұқтырылған машинада қашықтан командаларды орындау.
  • Алмасу буферінің мазмұнын бақылау – бұл әсіресе қауіпті, себебі транзакцияларды жіберу кезінде әмиян мекенжайларын ұстап алуға мүмкіндік береді.

Сараптамалық талдау: Бұл науқан Web3 әзірлеушілеріне жасалатын шабуылдардың эволюциясын көрсетеді. Зиянды бағдарламаны жеткізу векторы ретінде GitHub-ты пайдалану жаңалық емес, бірақ LinkedIn-тегі жұмыс берушілердің атын жамылу сенім элементін қосады. Әзірлеушілерге менің ұсынысым: мұқият тексерусіз бейтаныс «жұмыс берушілерден» алынған репозиторийлерден кодты ешқашан іске қоспаңыз. Әрқашан коммиттер тарихын және package.json мазмұнын тексеріңіз. Ең жақсысы – мұндай жобаларды құмсалғышта немесе виртуалды машинада оқшаулау. Қазіргі нарықтық жағдайда, криптомамандарға сұраныс жоғары болған кезде, шабуылдаушылар мұндай схемаларды одан әрі жетілдіре береді.