我的同事来自SlowMist发现了一起针对Web3开发者的新型定向攻击。攻击者构建了多阶段的社会工程学陷阱,以LinkedIn为切入点,伪装成招聘人员,诱骗求职者查看GitHub上的项目。

恶意代码被隐藏在看似合法的Tailwind插件文件中。实际上,这是一个Node.js加载器,能够执行一系列间谍功能:从窃取个人数据和文件,到拦截剪贴板内容以及远程执行命令。尤其危险的是,该恶意软件专门瞄准加密钱包的数据。

这再次提醒我们,Web3领域仍然是复杂社会工程攻击的主要目标。开发者是行业的核心资产,攻击者深知通过他们可以获取敏感项目和资金。建议始终通过备用通信渠道验证招聘人员的真实性,切勿运行来自不可信仓库的代码,即使邀请看起来极具诱惑力。

我的专家观点:此次攻击展示了威胁的演变——从简单的钓鱼攻击升级为精心策划的多阶段行动,每一步都经过周密设计。行业需要为所有外部通信(尤其是招聘环节)引入强制性验证协议。忽视这些风险,开发者可能不仅失去工作,还会损失全部资金。