Los ciberdelincuentes han desarrollado un nuevo y sofisticado esquema dirigido a desarrolladores Web3. En esta campaña, los atacantes utilizan ofertas de trabajo falsas para atraer a las víctimas a una trampa en GitHub.

Los estafadores se hacen pasar por reclutadores en la plataforma LinkedIn. Contactan a los desarrolladores y les ofrecen vacantes, luego los dirigen a repositorios de GitHub que contienen proyectos falsos. Dentro de estos repositorios se oculta un código malicioso: un cargador Node.js hábilmente disfrazado como un complemento legítimo para Tailwind CSS.

Una vez que el desarrollador descarga y ejecuta este código, el programa malicioso obtiene control total sobre el sistema. Es capaz de:

  • Robar datos personales y archivos de la computadora de la víctima.
  • Extraer datos de billeteras de criptomonedas, incluyendo frases semilla y claves privadas.
  • Ejecutar comandos remotos, convirtiendo la computadora en parte de una botnet.
  • Monitorear el portapapeles, sustituyendo direcciones de billeteras durante las transferencias.

Este ataque es especialmente peligroso porque se dirige a la comunidad profesional. Los desarrolladores están acostumbrados a confiar en enlaces de GitHub de supuestos empleadores, y el uso de contrataciones falsas es una manipulación psicológica de alto nivel.

Mi análisis experto: esta campaña demuestra la creciente sofisticación de los ataques de phishing en la industria de las criptomonedas. En lugar de envíos masivos, los atacantes están pasando a ataques dirigidos de ingeniería social, aprovechando la confianza en plataformas profesionales. Los desarrolladores deben verificar cualquier enlace a recursos de terceros y nunca ejecutar código de fuentes no verificadas, incluso si la oferta parece tentadora.