El departamento de análisis de la empresa SlowMist ha registrado una operación maliciosa a gran escala dirigida contra desarrolladores en el ecosistema Web3. Los atacantes utilizaron tácticas de ingeniería social, haciéndose pasar por reclutadores en la plataforma LinkedIn.
El esquema de ataque es el siguiente: a las víctimas que buscan trabajo en la industria cripto se les ofrece realizar una tarea de prueba o familiarizarse con un proyecto. Para ello, son redirigidas a repositorios de GitHub que contienen aplicaciones falsas. Dentro del código se oculta un cargador de Node.js, hábilmente disfrazado como un complemento legítimo de Tailwind CSS.
Una vez que el desarrollador ejecuta el código malicioso, se descarga en su dispositivo un stealer multifuncional. Esta herramienta es capaz de:
- Robar datos personales, archivos y claves de acceso a billeteras de criptomonedas.
- Ejecutar comandos remotos en la máquina infectada.
- Monitorear el contenido del portapapeles, lo que es especialmente peligroso, ya que permite interceptar direcciones de billeteras al enviar transacciones.
Análisis experto: Esta campaña demuestra la evolución de los ataques a desarrolladores de Web3. El uso de GitHub como vector de entrega de malware no es nuevo, pero el disfraz de reclutadores de LinkedIn añade un elemento de confianza. Mi recomendación para los desarrolladores: nunca ejecuten código de repositorios obtenidos de "reclutadores" desconocidos sin una verificación exhaustiva. Siempre revisen el historial de commits y el contenido de package.json. Lo mejor es aislar dichos proyectos en un entorno de pruebas o en una máquina virtual. En las condiciones actuales del mercado, donde la demanda de especialistas en cripto es alta, los atacantes solo perfeccionarán este tipo de esquemas.