Últimamente, los ciberdelincuentes se centran cada vez más en los desarrolladores del ámbito Web3, utilizando ingeniería social y ofertas de trabajo falsas. Mi análisis muestra que esto no es un caso aislado, sino parte de una campaña sistemática dirigida a robar datos confidenciales y criptoactivos.
Los atacantes actúan a través de la red profesional LinkedIn, haciéndose pasar por reclutadores. Ofrecen a los desarrolladores trabajo en proyectos supuestamente reales y envían enlaces a repositorios de GitHub. Estos repositorios contienen proyectos falsos en los que se ha insertado un cargador Node.js oculto. El malware se disfraza de un plugin legítimo de Tailwind, lo que dificulta su detección en una revisión superficial del código.
Cómo funciona el malware y por qué es peligroso
Tras la ejecución, el cargador realiza varias funciones críticas: roba datos personales, archivos del ordenador de la víctima e información sobre carteras de criptomonedas. Además, el malware es capaz de ejecutar comandos remotos y monitorizar el contenido del portapapeles. Esto permite a los atacantes interceptar direcciones de carteras, reemplazándolas por las suyas propias: un ataque clásico de sustitución de direcciones al enviar transacciones.
Es especialmente alarmante el hecho de que las víctimas sean precisamente desarrolladores que, por su profesión, tienen acceso a claves privadas, frases semilla y contratos inteligentes confidenciales. La pérdida de estos datos puede llevar a la completa compromisión de proyectos y a pérdidas financieras de millones de dólares.
Mi evaluación experta: Esta campaña demuestra la evolución de los ataques a la comunidad cripto. En lugar de campañas masivas de phishing, los atacantes están pasando a operaciones selectivas y cuidadosamente planificadas a través de redes profesionales. Los desarrolladores deben implementar protocolos estrictos de verificación de cualquier enlace o archivo recibido de posibles empleadores, así como utilizar entornos aislados para probar código de terceros.