Криптовалюталар мен орталықтандырылмаған қосымшалар әлемінде осы экожүйені құрушыларға тікелей бағытталған жаңа күрделі шабуыл векторы пайда болды. Менің аналитиктер тобым Web3 әзірлеушілеріне жалған жұмыс ұсыныстары арқылы бағытталған ауқымды зиянды науқанды анықтады.
Зиянкестер қорқынышты дәлдікпен әрекет етеді. Олар LinkedIn-де жалған рекрутер профильдерін жасап, әлеуетті құрбандарды тиімді келісімшарттар уәдесімен тартады. Байланыс орнатылғаннан кейін әзірлеушілерге дағдыларды бағалауға арналған сынақ жобалары бар делінетін GitHub репозиторийлеріне сілтемелер жіберіледі. Шын мәнінде, бұл репозиторийлерде заңды Tailwind плагині ретінде шебер бүркемеленген Node.js жүктегіші жасырылған.
Жұқтыру механизмі қарапайым, бірақ тиімді. Әзірлеуші кодты жүктеп, іске қосқаннан кейін, зиянды бағдарлама шпиондық функциялардың толық спектрін орнатады: ол жеке деректерді, файлдарды, сондай-ақ маңызды ақпаратты — криптовалюта әмияндарының деректерін ұрлайды. Сонымен қатар, троян зиянкестердің қашықтан командаларын орындайды және алмасу буферін бақылайды, бұл әмиян мекенжайларын көшіру кезінде ұстап алуға мүмкіндік береді.
Менің сараптамалық талдауым: Бұл науқан — криптосаладағы әлеуметтік инженерияның эволюциясының жарқын мысалы. Зиянкестер енді смарт-келісімшарттарды бұзбайды; олар ең әлсіз элементке — адамға шабуыл жасайды. Web3 әзірлеушілері бейтаныс «рекрутерлерден» келген кез келген сілтемелер мен файлдарды тексерудің қатаң хаттамаларын енгізуі, сондай-ақ кодты тестілеу үшін оқшауланған орталарды пайдалануы өте маңызды. Бұл қауіпті елемеу жеке қаражатты ғана емес, сонымен қатар корпоративтік жобаларға кіру кілттерін жоғалтуға әкелуі мүмкін.