Los ciberdelincuentes han desarrollado un nuevo y sofisticado esquema dirigido a desarrolladores Web3. En esta campaña, los atacantes utilizan ofertas de trabajo falsas para atraer a las víctimas a una trampa en GitHub.
Los estafadores se hacen pasar por reclutadores en la plataforma LinkedIn. Contactan a los desarrolladores y les ofrecen vacantes, luego los dirigen a repositorios de GitHub que contienen proyectos falsos. Dentro de estos repositorios se oculta un código malicioso: un cargador Node.js hábilmente disfrazado como un complemento legítimo para Tailwind CSS.
Una vez que el desarrollador descarga y ejecuta este código, el programa malicioso obtiene control total sobre el sistema. Es capaz de:
- Robar datos personales y archivos de la computadora de la víctima.
- Extraer datos de billeteras de criptomonedas, incluyendo frases semilla y claves privadas.
- Ejecutar comandos remotos, convirtiendo la computadora en parte de una botnet.
- Monitorear el portapapeles, sustituyendo direcciones de billeteras durante las transferencias.
Este ataque es especialmente peligroso porque se dirige a la comunidad profesional. Los desarrolladores están acostumbrados a confiar en enlaces de GitHub de supuestos empleadores, y el uso de contrataciones falsas es una manipulación psicológica de alto nivel.
Mi análisis experto: esta campaña demuestra la creciente sofisticación de los ataques de phishing en la industria de las criptomonedas. En lugar de envíos masivos, los atacantes están pasando a ataques dirigidos de ingeniería social, aprovechando la confianza en plataformas profesionales. Los desarrolladores deben verificar cualquier enlace a recursos de terceros y nunca ejecutar código de fuentes no verificadas, incluso si la oferta parece tentadora.