19.07.2026
19:46
虚假招聘攻击:SlowMist揭露针对Web3开发者的新型GitHub活动

SlowMist 分析师发现了一种新型定向攻击,专门针对 Web3 开发者。攻击者运用了精妙的社会工程学手段,在 LinkedIn 平台上伪装成招聘人员。他们发送“测试任务”邀请以及 GitHub 仓库链接,声称这些链接包含用于评估候选人技能的项目。
实际上,这些仓库已被植入隐藏的恶意代码。攻击的关键要素是一个 Node.js 加载器,它被巧妙地伪装成 Tailwind CSS 的合法插件。开发者为了展示技能并完成任务,在毫无察觉的情况下运行了该代码。
恶意软件有何作用?
激活后,该加载器会执行一系列破坏性操作:窃取个人文件、加密货币钱包数据、监控剪贴板(用于在交易时替换地址),以及执行远程命令,完全控制受害者系统。这不仅仅是钓鱼攻击——这是一个功能完整的后门,旨在窃取种子短语和私钥。
此次攻击活动的特别危险之处在于其高度针对性。Web3 开发者是最有价值的目标,因为他们通常能接触到项目私钥、测试网络以及 DeFi 中的大额资金。通过虚假招聘进行攻击是一种经典但有效的手段,在加密行业中由于人才竞争激烈而屡试不爽。
Cryptalist 专家评论: 这次攻击活动是一个严峻的提醒:在 Web3 领域,对“已验证”平台(如 GitHub、LinkedIn)的信任不应是盲目的。开发者在运行代码前必须实施严格的代码审查流程,即使代码来自“大公司的人力资源专员”。请使用隔离环境(沙箱)进行测试任务,切勿在主系统中运行陌生脚本。整个行业需要共同提升安全意识,否则下一个受害者可能是一个完整的协议。