SlowMist-тегі әріптестерім Web3 әзірлеушілеріне бағытталған жаңа шабуылды анықтады. Шабуылдаушылар LinkedIn-ді кіру нүктесі ретінде пайдаланып, көп сатылы әлеуметтік инженерияны құрды. Олар жалдаушылардың атын жамылып, үміткерлерге GitHub-тағы жобалармен танысуды ұсынды.

Зиянды код заңды Tailwind плагиндеріне ұқсайтын файлдардың ішіне жасырылған. Шын мәнінде, бұл жеке деректер мен файлдарды ұрлаудан бастап, алмасу буферінің мазмұнын ұстауға және қашықтан командаларды орындауға дейінгі тыңшылық функциялардың толық спектрін орындайтын Node.js жүктегіші болды. Крипто-әмияндардың деректеріне бағытталған зиянды бағдарлама ерекше қауіп төндірді.

Бұл Web3 секторы күрделі әлеуметтік шабуылдардың басты нысанасы болып қала беретінін тағы бір рет еске салады. Әзірлеушілер — саланың негізгі активі, ал шабуылдаушылар олар арқылы құпия жобалар мен қаражатқа қол жеткізуге болатынын жақсы біледі. Жалдаушылардың шынайылығын әрқашан балама байланыс арналары арқылы тексеруді және ұсыныс өте тартымды болса да, тексерілмеген репозиторийлерден кодты ешқашан іске қоспауды ұсынамын.

Менің сараптамалық пікірім: Бұл шабуыл қауіптердің эволюциясын көрсетеді — қарапайым фишингтен бастап, әр қадамы мұқият ойластырылған толыққанды көп сатылы операцияға дейін. Салаға барлық сыртқы коммуникациялар үшін, әсіресе жалдау кезінде, міндетті тексеру хаттамаларын енгізу қажет. Бұл тәуекелдерді елемеу әзірлеушілерге жұмысынан ғана емес, барлық қаражатынан да айырылуына әкелуі мүмкін.