网络犯罪分子设计了一种新型复杂骗局,专门针对Web3开发者。在这场活动中,攻击者利用虚假工作邀请,诱骗受害者落入GitHub陷阱。
诈骗者在LinkedIn平台上冒充招聘人员。他们联系开发者并提供职位,随后引导他们访问包含虚假项目的GitHub仓库。在这些仓库中隐藏着恶意代码——一个Node.js加载器,巧妙伪装成Tailwind CSS的合法插件。
一旦开发者下载并运行此代码,恶意程序将完全控制系统。它能够:
- 窃取个人数据和文件,从受害者电脑中获取信息。
- 提取加密货币钱包数据,包括助记词和私钥。
- 执行远程命令,将电脑变成僵尸网络的一部分。
- 监控剪贴板,在转账时替换钱包地址。
此次攻击尤为危险,因为它针对的是专业社区。开发者习惯信任来自潜在雇主的GitHub链接,而利用虚假招聘是一种高水平的心理操纵手段。
我的专家分析:这场活动展示了加密行业钓鱼攻击日益增长的复杂性。攻击者不再进行大规模群发,而是转向精准的社会工程攻击,利用对专业平台的信任。开发者应仔细核查任何第三方资源链接,切勿运行来自未经验证来源的代码,即使工作机会看起来十分诱人。