加密货币社区发现了一起针对Web3开发者的新型复杂攻击。攻击者设计了一套多阶段社会工程学方案,利用职业社交平台LinkedIn和代码托管平台GitHub传播恶意软件。
分析人员发现,攻击者创建虚假招聘人员档案,与潜在受害者建立联系,提供区块链项目的高薪职位。建立联系后,受害者会收到一个GitHub仓库链接,其中包含所谓的测试任务或项目说明。
攻击技术细节
该仓库内藏有一个伪装成合法Tailwind插件的Node.js加载器。这个恶意代码执行多项关键功能:窃取个人数据、盗取加密货币钱包文件和密钥、在受感染设备上执行远程命令,以及监控剪贴板以拦截交易地址。
特别危险的是,该恶意程序能在用户毫无察觉的情况下运行,且不会引起标准防病毒解决方案的怀疑。攻击者精心设计了伪装,利用了Web3开发中广泛使用的Tailwind CSS框架。
这一事件严重提醒我们,在下载任何文件前必须核实招聘人员和仓库的真实性。建议开发者在隔离环境中测试来自不可信来源的代码,并为所有关键账户启用多因素认证。
专家观点:此次攻击活动展示了加密货币行业定向攻击手段的演变。攻击者正从大规模群发转向精准操作,利用专业人士对LinkedIn和GitHub的信任。我建议所有处理数字资产的开发者对任何外部链接采取"零信任"策略,即使它们来自看似权威的来源。