Киберпреступники запустили массированную кампанию против разработчиков Web3, используя поддельные предложения о работе. Аналитики SlowMist обнаружили, что атакующие выдают себя за рекрутёров в LinkedIn, а затем отправляют жертвам поддельные репозитории на GitHub под видом тестовых заданий перед собеседованием.
Схема атаки специально выстроена так, чтобы выглядеть как обычное технологическое интервью. Разработчику предлагают загрузить код, установить зависимости и запустить проект — всё как в легитимном процессе найма. На этом этапе жертва обычно не заметит ничего подозрительного и активно запустит вредонос.
После заражения на устройстве разработчика устанавливается полнофункциональный троян удалённого доступа. Это позволяет злоумышленникам похитить приватные ключи проектов, учётные данные облачных сервисов или данные расширений кошельков. Для инвесторов и компаний это означает потенциальную потерю всех активов.
«Это не единичный случай, — написали эксперты SlowMist. —攻击者всё чаще используют сценарии набора персонала, проверки кода и совместной разработки, чтобы обманом заставить разработчиков запустить вредоносный код».
За день до этого отчёта компания предупредила о другой кампании, нацеленной на пользователей macOS. Там атакующие кражу учётных данных Telegram для последующего фишинга кошельков.