安全专家发现了一场针对Web3生态系统开发者的定向恶意攻击活动。攻击者伪装成专业平台LinkedIn上的招聘人员,向求职者提供托管在GitHub上的项目参与机会。

在攻击过程中,受害者会收到指向代码仓库的链接,这些仓库看似包含合法项目。然而,这些项目的代码中隐藏着一个伪装成热门Tailwind插件的Node.js加载器。该加载器作为一款多功能的窃密工具,能够窃取数据并执行远程命令。

激活后,恶意软件会获取个人隐私信息、文件访问权限,尤其对加密货币社区而言危险的是,它还能窃取加密钱包数据。此外,该程序能够监控剪贴板,从而截获钱包地址及其他敏感信息,并在受感染设备上执行任意命令。

这种攻击策略尤为危险,因为开发者往往信任潜在雇主的链接,且不一定会检查代码中是否隐藏了加载器。该事件凸显了针对区块链领域专业人士的攻击日益复杂化——对攻击者而言,获取钱包和私钥的访问权限具有极高价值。

专家观点: 此案例是社会工程学与技术漏洞结合的典型范例。Web3开发者在处理工作邀约时应保持高度警惕,尤其是涉及从未经验证的代码仓库下载代码的情况。定期审计依赖项并使用隔离环境测试项目,或将成为抵御此类威胁的关键防线。