Киберқылмыскерлер Web3-әзірлеушілерге бағытталған жаңа күрделі схеманы әзірледі. Бұл науқан барысында зиянкестер GitHub-та құрбандарды тұзаққа түсіру үшін жалған жұмыс ұсыныстарын пайдаланады.

Алаяқтар LinkedIn платформасында рекрутерлердің атын жамылады. Олар әзірлеушілерге хабарласып, бос орындарды ұсынады, содан кейін оларды жалған жобалары бар GitHub-репозиторийлеріне бағыттайды. Осы репозиторийлердің ішінде зиянды код — Tailwind CSS үшін заңды плагин ретінде шебер жасырылған Node.js-лоадер жасырылған.

Әзірлеуші бұл кодты жүктеп, іске қосқаннан кейін зиянды бағдарлама жүйені толық бақылауға алады. Ол мыналарды жасай алады:

  • Құрбанның компьютерінен жеке деректер мен файлдарды ұрлау.
  • Криптовалюта әмияндарының деректерін алу, оның ішінде сид-фразалар мен жеке кілттер.
  • Қашықтан командаларды орындау, компьютерді ботнеттің бөлігіне айналдыру.
  • Аударымдар кезінде әмиян мекенжайларын ауыстырып, алмасу буферін бақылау.

Бұл шабуыл әсіресе қауіпті, себебі ол кәсіби қауымдастыққа бағытталған. Әзірлеушілер әлеуетті жұмыс берушілерден GitHub сілтемелеріне сенуге дағдыланған, ал жалған жалдауды пайдалану — жоғары деңгейдегі психологиялық манипуляция.

Менің сараптамалық талдауым: бұл науқан криптоиндустриядағы фишингтік шабуылдардың өсіп келе жатқан күрделілігін көрсетеді. Жаппай жіберулердің орнына зиянкестер кәсіби платформаларға деген сенімді пайдалана отырып, нүктелік, әлеуметтік-инженерлік шабуылдарға көшуде. Әзірлеушілер үшінші тарап ресурстарына кез келген сілтемелерді қайта тексеріп, ұсыныс тартымды болып көрінсе де, ешқашан тексерілмеген көздерден кодты іске қоспауы керек.