El departamento de análisis de SlowMist ha identificado una sofisticada campaña maliciosa dirigida a desarrolladores en el ámbito Web3. Los atacantes utilizan ingeniería social, haciéndose pasar por reclutadores en la plataforma LinkedIn, para atraer a las víctimas a una trampa.
El esquema de ataque es el siguiente: los falsos "empleadores" contactan a posibles objetivos y les ofrecen participar en proyectos supuestamente prometedores. Para que conozcan el código, envían enlaces a repositorios en GitHub. En estos repositorios se alojan proyectos falsos, cuyos archivos contienen código malicioso oculto.
El elemento clave del ataque es un cargador de Node.js, hábilmente disfrazado como un complemento legítimo de Tailwind CSS. La víctima, al descargar y ejecutar el proyecto, activa sin saberlo la carga maliciosa. Tras la infección, el programa obtiene una amplia gama de capacidades: robo de datos personales, archivos y, lo que es crítico, datos de billeteras de criptomonedas. Además, los atacantes pueden ejecutar comandos remotos en el dispositivo infectado y monitorear el contenido del portapapeles, lo que es especialmente peligroso al copiar direcciones de billeteras o claves privadas.
Esta campaña es un claro ejemplo de la evolución de las amenazas en la industria de las criptomonedas. Los atacantes ya no dependen exclusivamente de vulnerabilidades técnicas; utilizan activamente la confianza y las conexiones profesionales de los desarrolladores. Mi análisis experto: este vector de ataque representa una amenaza grave, ya que se dirige a la audiencia más capacitada y protegida: los desarrolladores. Recomiendo a todos los miembros de la comunidad Web3 que tengan extrema precaución al hacer clic en enlaces de "reclutadores" desconocidos y que siempre verifiquen la autenticidad de las ofertas de trabajo a través de los canales oficiales de las empresas. Nunca ejecuten código de repositorios no verificados, incluso si parece parte de un conjunto de herramientas estándar como Tailwind.