20.07.2026
08:34
SlowMist 发现针对Web3开发者的GitHub虚假招聘大规模攻击
慢雾安全分析师披露了一起针对Web3开发者的新型恶意攻击活动。攻击者利用虚假工作邀约,向区块链项目生态系统中植入恶意软件。
攻击流程如下:黑客在领英(LinkedIn)上创建虚假招聘人员档案,并向开发者发送GitHub仓库链接。这些仓库看似包含合法项目,实则文件中隐藏着伪装成Tailwind CSS插件的Node.js加载器。
恶意软件有何危害?激活后,它能窃取关键数据:个人信息、文件、加密钱包数据。此外,该恶意软件还能执行远程命令并监控剪贴板内容,从而截获密码和助记词。
为何这对社区至关重要?
Web3开发者是最具价值的攻击目标之一,因为他们直接掌握智能合约、私钥和DeFi项目基础设施。此次攻击表明,攻击者正愈发频繁地将社会工程学与技术漏洞相结合。
我的专业评估:这绝非个案——此类攻击将愈演愈烈。建议所有开发者通过独立渠道核实招聘人员身份,并仅在隔离环境中运行GitHub仓库中的代码。Web3安全始于招聘环节的网络安全卫生习惯。