SlowMist的安全专家记录了一场针对Web3开发者的新型复杂攻击活动。攻击者利用社会工程学手段,在LinkedIn平台上伪装成招聘人员,诱骗受害者落入陷阱。

攻击流程如下:虚假的"雇主"联系开发者,提供有前景的区块链项目职位。在沟通过程中,他们发送看似包含测试任务或项目描述的GitHub仓库链接。然而,这些仓库实际上包含恶意代码。

攻击的关键要素是一个隐藏的Node.js加载器,它被巧妙地伪装成Tailwind CSS的合法插件。这个加载器嵌入在项目文件中,当开发者在本地运行代码时被激活。激活后,恶意软件将完全控制受害者的系统。

该恶意软件的功能令人震惊:它能够窃取个人文件、加密货币钱包数据、拦截剪贴板内容(这对替换交易地址至关重要),并执行远程命令,实际上将受害者的计算机变成僵尸网络的一部分。

我的专业意见:这次攻击是网络犯罪分子如何适应加密货币行业就业市场现实的典型例子。开发者,尤其是从事DeFi和基础设施项目的人员,必须保持极度警惕。在运行来自第三方仓库的任何代码之前,应在隔离环境中进行彻底审计。恶意软件伪装成Tailwind这样流行的工具,表明攻击者具有高水平的准备和对开发者生态系统的深刻理解。