Мен тығыз жұмыс істейтін аналитикалық топ Web3 әзірлеушілеріне бағытталған жаңа күрделі науқанды анықтады. Зиянкестер LinkedIn арқылы жалған жұмыс орындарын жасап, ал жем ретінде GitHub репозиторийлерін пайдаланады.

Схема қарапайым, бірақ қауіпті: жалған рекрутерлер LinkedIn арқылы үміткерлермен байланысып, «сынақ тапсырмаларын» немесе «жобамен танысуды» ұсынады. Сілтеме заңды код ретінде көрінетін GitHub репозиторийіне апарады. Алайда файлдардың ішінде Tailwind CSS плагині ретінде бүркемеленген Node.js жүктегіші жасырылған.

Бұл зиянды бағдарлама жүйеде жай отырмайды. Ол белсенді: жеке деректерді, файлдарды және біз үшін маңыздысы — криптоәмияндар туралы ақпаратты ұрлайды. Сонымен қатар, жүктегіш қашықтан командаларды орындайды және алмасу буферін қадағалайды — бұл әмиян мекенжайларын көшіру кезінде ұстап алуға мүмкіндік береді.

Әсіресе алаңдататыны, шабуыл дәл Web3 мамандарына — күн сайын жеке кілттермен және смарт-келісімшарттармен жұмыс істейтіндерге бағытталған. Әзірлеушілер GitHub-қа сенуге үйренген және репозиторийлердегі кодты жасырын жүктегіштердің бар-жоғын жиі тексермейді.

Бұл сала үшін нені білдіреді?

Біз әлеуметтік инженерияның техникалық бүркемелеумен үйлесуі киберқылмыскерлердің стандартты құралына айналып жатқанын көреміз. LinkedIn және GitHub — кез келген әзірлеушінің «жұмыс аттары» және дәл қазір оларды пайдаланып жатыр.

Менің ұсынысым: бейтаныс «рекрутерлерден» алынған репозиторийлерден ешқашан тәуелділіктерді іске қоспаңыз немесе орнатпаңыз. Кодты қолмен тексеріңіз, тестілеу үшін оқшауланған орталарды пайдаланыңыз және әрқашан сілтемелердің түпнұсқалығын тексеріңіз. Қазіргі жағдайда бір әмиянды жоғалту бүкіл мансапқа қымбатқа түсуі мүмкін.

Бұл жай ескерту емес — бұл бүкіл экожүйе үшін қауіптің жаңа деңгейі. Сақ болыңыз.