SlowMist 的安全专家记录了一场针对 Web3 开发人员的大规模恶意活动。攻击者利用复杂的社交工程手段,在 LinkedIn 平台上伪装成招聘人员。
攻击模式如下:诈骗者联系潜在受害者,提供加密货币初创公司的高薪职位。在交流过程中,他们会发送指向 GitHub 仓库的链接,声称这些是用于评估候选人技能的测试项目。然而,这些仓库中隐藏着一个 Node.js 加载器,被巧妙地伪装成合法的 Tailwind 插件。
这个恶意软件做什么?激活后,它开始收集敏感数据:个人信息、桌面文件,以及加密货币钱包的密钥和助记词。此外,该加载器还能执行远程命令并监控剪贴板内容——这使其能够实时拦截密码和钱包地址。
威胁分析
这场活动表明,Web3 社区在面对通过求职平台进行的钓鱼攻击时日益脆弱。攻击者深知,开发人员习惯信任 GitHub 仓库,尤其是当链接来自“知名公司代表”时。
我的专业建议是:切勿运行从陌生“招聘人员”处获取的仓库中的代码,即使其个人资料看起来可信。始终通过公司的官方渠道验证招聘信息的真实性。注意 package.json 中的可疑依赖项——如果其中包含名称可疑的伪装插件,这无疑是陷阱的明确信号。
目前,SlowMist 正在持续监控局势,但开发人员已经需要保持警惕。这次攻击只是针对加密货币行业的新一轮定向网络威胁的冰山一角。