SlowMist компаниясының қауіпсіздік мамандары Web3 әзірлеушілеріне бағытталған ауқымды зиянды науқанды тіркеді. Шабуылдаушылар LinkedIn платформасында жұмысқа орналастырушылардың атын жамылып, күрделі әлеуметтік инженерияны қолданады.
Шабуыл схемасы келесідей: алаяқтар әлеуетті құрбандармен байланысып, крипто-стартаптардағы жоғары ақы төленетін лауазымдарды ұсынады. Хат алмасу барысында олар үміткердің дағдыларын бағалауға арналған сынақ жобалары бар GitHub репозиторийлеріне сілтемелер жібереді. Алайда, осы репозиторийлердің ішінде заңды Tailwind плагині ретінде шебер жасырылған Node.js жүктегіші орналасқан.
Бұл зиянды бағдарлама не істейді? Белсендірілгеннен кейін ол құпия деректерді жинай бастайды: жеке ақпарат, жұмыс үстеліндегі файлдар, сондай-ақ крипто әмияндардың кілттері мен сид-фразалары. Сонымен қатар, жүктегіш қашықтан командаларды орындауға және алмасу буферінің мазмұнын бақылауға қабілетті — бұл құпия сөздер мен әмиян мекенжайларын нақты уақытта ұстап алуға мүмкіндік береді.
Қауіпті талдау
Бұл науқан Web3 қауымдастығының жұмыс іздеу платформалары арқылы фишингтік шабуылдарға осалдығының артып келе жатқанын көрсетеді. Шабуылдаушылар әзірлеушілердің GitHub репозиторийлеріне, әсіресе сілтеме танымал компанияның «өкілінен» келсе, сенуге дағдыланғанын жақсы түсінеді.
Менің кәсіби кеңесім: бейтаныс «жұмысқа орналастырушылардан» алынған репозиторийлердегі кодты ешқашан іске қоспаңыз, тіпті профиль сенімді көрінсе де. Әрқашан ұсыныстың түпнұсқалығын компанияның ресми арналары арқылы тексеріңіз. package.json ішіндегі күдікті тәуелділіктерге назар аударыңыз — егер күмәнді атаулары бар жасырын плагиндер болса, бұл тұзақтың айқын белгісі.
Қазіргі уақытта SlowMist жағдайды бақылауды жалғастыруда, бірақ әзірлеушілер сақ болуы керек. Бұл шабуыл — криптоиндустрияға бағытталған мақсатты киберқауіптердің жаңа толқынындағы айсбергтің ұшы ғана.