慢雾科技(SlowMist)安全分析团队监测到一场针对Web3生态开发者的恶意攻击活动。攻击者利用社交工程手段,在领英(LinkedIn)平台上伪装成招聘人员实施渗透。

攻击流程如下:受害者收到加密货币行业职位邀约后,被要求完成测试任务或查看项目资料。在此过程中,受害者会被引导至包含虚假应用程序的GitHub仓库。代码中隐藏着精心伪装成合法Tailwind CSS插件的Node.js加载器。

一旦开发者运行恶意代码,其设备将自动下载功能强大的信息窃取器。该工具具备以下能力:

  • 窃取个人数据、文件及加密货币钱包访问密钥。
  • 在受感染设备上执行远程命令。
  • 监控剪贴板内容——这尤其危险,可在交易转账时拦截钱包地址。

专家分析:本次攻击活动标志着针对Web3开发者的攻击手段已进化。利用GitHub作为恶意软件传播载体虽非新手法,但伪装成领英招聘人员增加了信任度。给开发者的建议:切勿运行来自陌生"招聘人员"提供的代码仓库,除非经过严格审查。务必检查提交历史记录和package.json文件内容。最稳妥的做法是在沙箱或虚拟机中隔离运行此类项目。在当前加密货币人才需求旺盛的市场环境下,攻击者只会不断升级此类攻击手段。