安全专家记录了一起针对Web3开发人员的大规模定向攻击,攻击者利用社会工程学手段和虚假工作邀约。伪装成领英(LinkedIn)专业网络招聘人员的犯罪分子,积极向受害者发送含有所谓测试项目的GitHub仓库链接。

在这些仓库内部,隐藏着一个危险的Node.js加载器,它被伪装成Tailwind CSS的合法插件。这种恶意代码不仅会侵入系统,还会执行广泛的间谍功能:窃取个人数据、文件、加密货币钱包,监控剪贴板,并具备远程执行命令的能力。

此次攻击活动专门针对Web3专业人士,因为他们通常能接触到高价值资产和私钥。攻击利用了人们对招聘流程的信任,使其尤为危险。开发人员在点击陌生“招聘人员”发送的链接时必须保持高度警惕,并仔细检查来自任何可疑仓库的代码。

分析评论:这再次证实了网络钓鱼和社会工程学仍是加密行业的主要攻击手段。攻击者通过利用专业人士的常用工具和沟通渠道,不断适应其行为模式。建议所有开发人员在运行代码前,务必在隔离环境中进行强制检查,并使用硬件钱包存储密钥,以最大限度降低工作站被攻破时的风险。