安全专家SlowMist发现了一场针对Web3开发者的精密恶意攻击活动。攻击者利用LinkedIn创建虚假职位,伪装成招聘人员,向求职者发送包含伪造项目的GitHub仓库链接。

这些仓库中隐藏着一个伪装成合法Tailwind插件的Node.js加载器。该恶意代码功能强大:可窃取个人数据、文件及加密货币钱包信息,执行远程命令,并监控剪贴板。特别危险的是,攻击者能截获复制的钱包地址,从而将交易重定向至其账户。

此次攻击凸显了加密货币行业社会工程学攻击的上升趋势。黑客越来越多地利用开发者对LinkedIn等专业平台及Tailwind等知名工具的信任来植入恶意软件。他们不再直接攻击代码或网络,而是瞄准招聘和开发流程本身。

专家观点:这场攻击活动是攻击者适应现代工作方式的典型案例。开发者应提高警惕:核实工作邀约的真实性,不运行未经审查的仓库代码,并使用隔离环境进行测试。Web3时代"信任但验证"的原则已成过去——现在需要"验证但不信任"。