Los especialistas en seguridad de SlowMist han detectado una sofisticada campaña de phishing dirigida a desarrolladores Web3. Los estafadores se hacen pasar por reclutadores en la plataforma LinkedIn y ofrecen a los candidatos revisar proyectos falsos alojados en repositorios de GitHub.

Dentro de estos repositorios se ocultaba un cargador malicioso de Node.js, hábilmente disfrazado como un complemento legítimo para Tailwind CSS. Tras su activación, este código obtenía el control total del sistema de la víctima: robaba datos personales, archivos, información sobre billeteras de criptomonedas, ejecutaba comandos remotos y monitoreaba el portapapeles.

Un peligro particular es que el ataque está dirigido precisamente a una audiencia con conocimientos técnicos: desarrolladores que están acostumbrados a confiar en enlaces de GitHub y que a menudo prueban proyectos de terceros. Los atacantes explotan este contexto profesional para eludir las medidas de precaución estándar.

La metodología del ataque recuerda a las tácticas clásicas de ingeniería social, adaptadas a las realidades modernas de la industria cripto. Los desarrolladores que trabajan con Web3 y DeFi deben tener extrema precaución al interactuar con repositorios desconocidos, incluso si se reciben a través de canales de contratación aparentemente oficiales.

Comentario del experto: Esta campaña es un claro ejemplo de cómo los estafadores se adaptan al entorno profesional. En lugar de envíos masivos, realizan ataques selectivos contra personas que tienen acceso a proyectos y billeteras clave. Recomiendo a todos los desarrolladores implementar la autenticación de dos factores en GitHub, usar entornos aislados para probar código de terceros y verificar la reputación de los reclutadores a través de fuentes independientes.