我在 SlowMist 团队的同事记录了一次针对 Web3 开发者的新型定向攻击。这次,攻击者利用高级社会工程学手段,伪装成 LinkedIn 上的招聘人员。

攻击模式如下:虚假的“雇主”联系求职者,提供知名项目的职位,并发送指向 GitHub 仓库的链接,声称包含测试任务。然而,其中并非合法代码,而是植入了一个木马化的 Node.js 加载器,巧妙伪装成 Tailwind CSS 的插件。

一旦开发者克隆仓库并运行代码,恶意软件便会激活。它能够:

  • 从设备中提取个人数据和文件;
  • 窃取加密货币钱包内容;
  • 以攻击者身份执行远程命令;
  • 监控剪贴板,拦截复制的地址和私钥。

这不仅仅是钓鱼攻击——这是一次多层次攻击,针对生态系统中最为轻信和活跃的参与者。攻击者深知,开发者通常使用多个钱包,并能访问敏感基础设施。

我的专业评估:此次攻击活动是网络犯罪分子如何适应 Web3 现实环境的鲜明例证。利用 LinkedIn 作为入口点,GitHub 作为感染载体,使得攻击几乎与正常招聘流程无异。强烈建议开发者在隔离环境中检查任何第三方仓库,切勿运行来自陌生“招聘人员”的未签名代码。保持警惕和冷静分析,是应对这一波新攻击的唯一防线。