El equipo de análisis con el que colaboro estrechamente ha identificado una nueva campaña sofisticada dirigida a desarrolladores Web3. Los atacantes utilizan LinkedIn para crear ofertas de trabajo falsas y, como cebo, repositorios en GitHub.

El esquema es simple pero peligroso: reclutadores falsos contactan a los solicitantes a través de LinkedIn y les ofrecen "tareas de prueba" o "revisar un proyecto". El enlace lleva a un repositorio de GitHub que parece código legítimo. Sin embargo, dentro de los archivos se oculta un cargador de Node.js disfrazado como un plugin de Tailwind CSS.

Este malware no solo permanece en el sistema. Está activo: roba datos personales, archivos y, lo que es crítico para nosotros, información sobre criptobilleteras. Además, el cargador ejecuta comandos remotos y monitorea el portapapeles, lo que permite interceptar direcciones de billeteras al copiarlas.

Es especialmente alarmante que el ataque esté dirigido precisamente a especialistas en Web3, aquellos que trabajan a diario con claves privadas y contratos inteligentes. Los desarrolladores están acostumbrados a confiar en GitHub y a menudo no verifican si el código de los repositorios contiene cargadores ocultos.

¿Qué significa esto para la industria?

Estamos viendo cómo la ingeniería social combinada con el camuflaje técnico se convierte en una herramienta estándar para los ciberdelincuentes. LinkedIn y GitHub son los "caballos de batalla" de cualquier desarrollador, y son precisamente estos los que ahora están siendo explotados.

Mi recomendación: nunca ejecuten ni instalen dependencias de repositorios obtenidos de "reclutadores" desconocidos. Verifiquen el código manualmente, usen entornos aislados para las pruebas y siempre comprueben la autenticidad de los enlaces. En la situación actual, perder una sola billetera puede costar toda una carrera.

Esto no es solo una advertencia, es un nuevo nivel de amenaza para todo el ecosistema. Manténganse alerta.