SlowMist командасындағы әріптестерім Web3 әзірлеушілеріне бағытталған жаңа мақсатты шабуылды тіркеді. Бұл жолы зиянкестер LinkedIn-де жалдаушылардың атын жамылып, жоғары деңгейдегі әлеуметтік инженерияны қолданады.
Схема келесідей: жалған «жұмыс берушілер» үміткерлерге хабарласып, беделді жобалардағы бос орындарды ұсынады және GitHub репозиторийлеріне сілтемелер жібереді, онда сынақ тапсырмалары бар делінеді. Алайда, заңды кодтың орнына ол жерде Tailwind CSS плагині ретінде шебер жасырылған трояндандырылған Node.js жүктегіші орналастырылған.
Әзірлеуші репозиторийді клондап, кодты іске қосқанда, зиянды бағдарлама белсендіріледі. Ол келесі әрекеттерге қабілетті:
- Құрылғыдан жеке деректер мен файлдарды алу;
- Криптоәмияндардың мазмұнын ұрлау;
- Шабуылдаушының атынан қашықтан командаларды орындау;
- Алмасу буферін бақылап, көшірілген мекенжайлар мен жеке кілттерді ұстап алу.
Бұл жай фишинг емес — бұл экожүйенің ең сенгіш және белсенді қатысушыларына бағытталған көп деңгейлі шабуыл. Зиянкестер әзірлеушілердің көбінесе бірнеше әмиянмен жұмыс істейтінін және сезімтал инфрақұрылымға қол жеткізе алатынын жақсы түсінеді.
Менің сараптамалық бағам: Бұл науқан — киберқылмыскерлердің Web3-тің қазіргі шындығына қалай бейімделетінінің айқын мысалы. LinkedIn-ді кіру нүктесі және GitHub-ды жұқтыру векторы ретінде пайдалану шабуылды қарапайым жалдау процесінен ажыратуды мүмкін емес етеді. Әзірлеушілерге кез келген үшінші тарап репозиторийлерін оқшауланған орталар арқылы тексеруді, сондай-ақ бейтаныс «жалдаушылардан» қол қойылмаған кодты ешқашан іске қоспауды қатты ұсынамын. Сергектік пен салқын талдау — шабуылдардың осы жаңа толқынындағы жалғыз қорғаныс.