Қауіпсіздік сарапшылары Web3-әзірлеушілеріне бағытталған ауқымды мақсатты шабуылды анықтады, ол әлеуметтік инженерия әдістері мен жалған жұмыс ұсыныстарын пайдаланады. Кәсіби LinkedIn желісінде өздерін рекрутерлер ретінде көрсеткен зиянкестер құрбандарға GitHub репозиторийлеріне сілтемелерді белсенді түрде жіберіп, оларды тестілік жобалар деп көрсеткен.

Осы репозиторийлердің ішінде Tailwind CSS үшін заңды плагин ретінде жасырылған қауіпті Node.js жүктегіші болған. Бұл зиянды код жүйеге еніп қана қоймай, кең ауқымды тыңшылық функцияларын орындаған: жеке деректерді, файлдарды, криптовалюта әмияндарын ұрлау, сондай-ақ алмасу буферін бақылау және қашықтан командаларды орындау мүмкіндігі.

Науқан дәл Web3-мамандарына бағытталған, себебі олар көбінесе жоғары құнды активтер мен жеке кілттерге қол жеткізе алады. Шабуыл рекрутинг процестеріне деген сенімді пайдаланады, бұл оны ерекше қауіпті етеді. Әзірлеушілерге бейтаныс «рекрутерлердің» сілтемелері бойынша өту кезінде жоғары сақтық таныту және кез келген күдікті репозиторийлердегі кодты мұқият тексеру қажет.

Аналитикалық пікір: Бұл фишинг пен әлеуметтік инженерия криптоиндустриядағы шабуылдардың негізгі векторлары болып қала беретінінің тағы бір дәлелі. Зиянкестер кәсіби мамандардың әдеттегі құралдары мен байланыс арналарын пайдалана отырып, олардың мінез-құлқына бейімделеді. Барлық әзірлеушілерге кодты іске қоспас бұрын оқшауланған ортада міндетті тексеруді енгізуді, сондай-ақ жұмыс станциясы бұзылған жағдайда тәуекелдерді азайту үшін кілттерді сақтау үшін аппараттық әмияндарды пайдалануды ұсынамын.