Los expertos en seguridad han identificado una nueva campaña a gran escala dirigida contra desarrolladores de Web3. Los atacantes utilizan ofertas de trabajo falsas en LinkedIn para atraer a las víctimas a una trampa.

El esquema de ataque es el siguiente: los hackers, haciéndose pasar por representantes de conocidas empresas de criptomonedas, contactan a los desarrolladores a través de la red profesional LinkedIn. Durante la conversación, ofrecen revisar el código de un "proyecto de prueba" y envían un enlace a un repositorio de GitHub. Sin embargo, en lugar de código legítimo, allí se encuentra alojado un archivo malicioso.

El elemento clave del ataque es un cargador oculto de Node.js, hábilmente disfrazado como un plugin de Tailwind CSS. Tras la descarga y ejecución, el malware obtiene control total sobre el sistema. Es capaz de robar datos personales, archivos, información de billeteras de criptomonedas, así como ejecutar comandos remotos y monitorear el contenido del portapapeles. Esta última función es especialmente peligrosa, ya que permite interceptar direcciones de billeteras al copiarlas y reemplazarlas por las direcciones de los atacantes.

Es particularmente alarmante que este tipo de ataques sean cada vez más sofisticados. El uso de plataformas de confianza, como LinkedIn y GitHub, para distribuir malware dificulta significativamente la detección temprana de la amenaza. Los desarrolladores, acostumbrados a trabajar con código abierto y proyectos de prueba, se encuentran en un grupo de alto riesgo.

Opinión del experto: Esta campaña es un recordatorio más de que la industria de las criptomonedas se enfrenta a ataques dirigidos al factor humano, y no a vulnerabilidades en el código. Los desarrolladores deberían implementar protocolos estrictos de verificación para cualquier repositorio externo, especialmente si el enlace se ha recibido de un "reclutador" desconocido. La autenticación de dos factores y los entornos aislados para probar código deberían convertirse en un estándar de seguridad.