Los especialistas en seguridad de SlowMist han registrado una nueva campaña sofisticada dirigida contra desarrolladores Web3. Los atacantes utilizan ingeniería social, haciéndose pasar por reclutadores en la plataforma LinkedIn, para atraer a las víctimas a una trampa.
El esquema de ataque es el siguiente: falsos "empleadores" contactan a los desarrolladores, ofreciendo puestos de trabajo en prometedores proyectos blockchain. Durante la conversación, envían enlaces a repositorios de GitHub que supuestamente contienen pruebas técnicas o descripciones de proyectos. Sin embargo, en realidad, estos repositorios contienen código malicioso.
El elemento clave del ataque es un cargador oculto de Node.js, hábilmente disfrazado como un complemento legítimo para Tailwind CSS. Este cargador, incrustado en los archivos del proyecto, se activa cuando el desarrollador ejecuta el código localmente. Tras la activación, el malware obtiene el control total del sistema de la víctima.
Las capacidades de este software malicioso son impresionantes: puede robar archivos personales, datos de billeteras de criptomonedas, interceptar el contenido del portapapeles (lo cual es crítico para la suplantación de direcciones de transacciones) y ejecutar comandos remotos, convirtiendo efectivamente la computadora de la víctima en parte de una botnet.
Mi opinión profesional: Este ataque es un claro ejemplo de cómo los ciberdelincuentes se adaptan a las realidades del mercado laboral en la industria cripto. Los desarrolladores, especialmente aquellos que trabajan con DeFi y proyectos de infraestructura, deben extremar la precaución. Antes de ejecutar cualquier código de repositorios externos, se debe realizar una auditoría exhaustiva en un entorno aislado. El hecho de que el malware se disfrace como una herramienta tan popular como Tailwind demuestra el alto nivel de preparación de los atacantes y su profundo conocimiento del ecosistema del desarrollador.