SlowMist компаниясының қауіпсіздік мамандары Web3 әзірлеушілеріне бағытталған күрделі фишингтік науқанды анықтады. Алаяқтар LinkedIn платформасында жұмысқа қабылдаушылардың атын жамылып, үміткерлерге GitHub репозиторийлерінде орналастырылған жалған жобалармен танысуды ұсынады.
Бұл репозиторийлердің ішінде Tailwind CSS үшін заңды плагин ретінде шебер бүркемеленген зиянды Node.js жүктегіші жасырылған. Белсендірілгеннен кейін бұл код құрбанның жүйесін толық бақылауға алады: жеке деректерді, файлдарды, криптовалюта әмияндары туралы ақпаратты ұрлайды, қашықтан командаларды орындайды және алмасу буферін бақылайды.
Шабуылдың дәл техникалық сауатты аудиторияға — GitHub сілтемелеріне сенуге дағдыланған және үшінші тарап жобаларын жиі сынайтын әзірлеушілерге бағытталғаны ерекше қауіп төндіреді. Зиянкестер стандартты сақтық шараларын айналып өту үшін осы кәсіби контексті пайдаланады.
Шабуыл әдістемесі криптоиндустрияның қазіргі шындығына бейімделген классикалық әлеуметтік инженерия тактикасын еске түсіреді. Web3 және DeFi-мен жұмыс істейтін әзірлеушілерге бейтаныс репозиторийлермен, тіпті олар жалдаудың ресми арналары арқылы алынған болса да, өте сақ болу керек.
Сарапшының пікірі: Бұл науқан — алаяқтардың кәсіби ортаға қалай бейімделетінінің айқын мысалы. Жаппай жіберулердің орнына олар негізгі жобалар мен әмияндарға қол жеткізе алатын адамдарға нүктелік шабуылдар жасайды. Барлық әзірлеушілерге GitHub-та екі факторлы аутентификацияны енгізуді, үшінші тарап кодын сынау үшін оқшауланған орталарды пайдалануды және жұмысқа қабылдаушылардың беделін тәуелсіз көздер арқылы тексеруді ұсынамын.