Mis colegas del equipo de SlowMist han detectado un nuevo ataque dirigido a desarrolladores Web3. En esta ocasión, los atacantes utilizan ingeniería social de alto nivel, haciéndose pasar por reclutadores en LinkedIn.
El esquema es el siguiente: falsos "empleadores" contactan a los candidatos, ofreciendo puestos en proyectos sólidos, y envían enlaces a repositorios de GitHub con supuestas pruebas técnicas. Sin embargo, en lugar de código legítimo, allí se aloja un cargador troyanizado de Node.js, hábilmente disfrazado como un plugin para Tailwind CSS.
En cuanto el desarrollador clona el repositorio y ejecuta el código, el malware se activa. Es capaz de:
- Extraer datos personales y archivos del dispositivo;
- Robar el contenido de billeteras de criptomonedas;
- Ejecutar comandos remotos en nombre del atacante;
- Monitorear el portapapeles, interceptando direcciones copiadas y claves privadas.
Esto no es solo phishing: es un ataque de múltiples niveles dirigido a los miembros más confiados y activos del ecosistema. Los atacantes saben perfectamente que los desarrolladores suelen trabajar con varias billeteras y tienen acceso a infraestructura sensible.
Mi evaluación experta: Esta campaña es un claro ejemplo de cómo los ciberdelincuentes se adaptan a las realidades actuales de Web3. El uso de LinkedIn como punto de entrada y GitHub como vector de infección hace que el ataque sea prácticamente indistinguible de un proceso de contratación normal. Recomiendo encarecidamente a los desarrolladores verificar cualquier repositorio de terceros mediante entornos aislados, y nunca ejecutar código no firmado de "reclutadores" desconocidos. La vigilancia y el análisis frío son la única defensa en esta nueva ola de ataques.