我的分析师同事发现了一场针对Web3开发人员的大规模恶意活动。攻击者运用了复杂的社会工程学手段,伪装成LinkedIn平台上的招聘人员。受害者被邀请参与虚假项目,随后收到指向GitHub仓库的链接,其中包含伪造的代码库。

攻击机制:隐藏在Tailwind外壳中的加载器

在这些仓库内部,存在一个Node.js加载器,被巧妙地伪装成合法的Tailwind CSS插件。该恶意代码执行多项关键功能:收集个人信息、窃取文件和加密货币钱包数据、远程执行命令,以及监控剪贴板。

尤其危险的是剪贴板劫持——这使攻击者能够在交易过程中替换钱包地址,直接导致财务损失。实际上,攻击者创建了一个多功能工具,可完全控制开发者的工作站。

专家结论

在我看来,这场活动展示了一个令人担忧的趋势:网络犯罪分子越来越积极地利用信任渠道(LinkedIn、GitHub)将恶意软件植入开发者的专业环境。Web3专家应对任何合作提议保持高度警惕,尤其是那些要求克隆包含未知插件的仓库的提议。我建议通过替代通信渠道验证招聘者的真实性,并在隔离环境中运行任何第三方代码。