Блокчейн-қауіпсіздік сарапшылары Web3 әзірлеушілеріне бағытталған күрделі зиянды науқанды анықтады. Шабуылдаушылар LinkedIn платформасында жалған жұмыс орындарын пайдаланып, мамандарды жалған жобалары бар GitHub-репозиторийлеріне тартты.
Шабуыл схемасы ұсақ-түйегіне дейін ойластырылған. Киберқылмыскерлер өздерін рекрутерлер ретінде көрсетіп, үміткерлерге сынақ тапсырмалары бар репозиторийлерге сілтемелер жіберді. Файлдардың ішіне Tailwind CSS үшін заңды плагин ретінде жасырылған жасырын Node.js-лоадер енгізілген. Бұл лоадер осындай құралдармен жұмыс істеуге дағдыланған әзірлеушілерде күдік тудырмады.
Іске қосылғаннан кейін зиянды бағдарлама маңызды деректерді жинай бастады: жеке ақпарат, файлдар, сондай-ақ криптовалюта әмияндарының деректері. Сонымен қатар, ол қашықтан командаларды орындап, пайдаланушының алмасу буферінің мазмұнын бақылай алды. Бұл шабуылдаушыларға әмиян мекенжайларын ұстап алуға және ақша аударымдары кезінде оларды өз мекенжайларына ауыстыруға мүмкіндік берді.
Қауіп ауқымы: Бұл шабуыл әсіресе DeFi-протоколдарымен және смарт-келісімшарттармен жұмыс істейтін әзірлеушілер үшін қауіпті, себебі олардың компьютерлерінің бұзылуы жеке кілттер мен seed-фразаларға қол жеткізуді жоғалтуға әкелуі мүмкін.
Қалай қорғану керек
Әзірлеушілерге компаниялардың ресми арналары арқылы рекрутерлердің түпнұсқалығын тексеру, тексерілмеген репозиторийлерден кодты іске қоспау және үшінші тарап жобаларын тестілеу үшін оқшауланған орталарды пайдалану ұсынылады. Қосымша браузерде және операциялық жүйеде күдікті белсенділікті бақылауды енгізу керек.
Сарапшының қорытындысы: Бұл науқан — әлеуметтік инженерияның техникалық күрделі зиянды бағдарламамен үйлесуінің айқын мысалы. Қазіргі нарықтық жағдайда, әзірлеушілер белсенді түрде жұмыс іздеп жатқанда, мұндай шабуылдар тек көбейе береді. Web3 экожүйесінің барлық қатысушыларына барынша сақ болуды және кәсіби көрінгенімен, тексерілмеген сілтемелерге сенбеуді ұсынамын.