Los especialistas en seguridad de SlowMist han registrado una campaña maliciosa a gran escala dirigida a desarrolladores Web3. Los atacantes utilizan una ingeniería social sofisticada, haciéndose pasar por reclutadores en la plataforma LinkedIn.
El esquema de ataque es el siguiente: los estafadores contactan a posibles víctimas, ofreciendo puestos bien remunerados en startups de criptomonedas. Durante la conversación, envían enlaces a repositorios de GitHub con supuestos proyectos de prueba para evaluar las habilidades del candidato. Sin embargo, dentro de estos repositorios se oculta un cargador de Node.js, hábilmente disfrazado como un complemento legítimo de Tailwind.
¿Qué hace este malware? Una vez activado, comienza a recopilar datos confidenciales: información personal, archivos del escritorio, así como claves y frases semilla de billeteras de criptomonedas. Además, el cargador es capaz de ejecutar comandos remotos y monitorear el contenido del portapapeles, lo que permite interceptar contraseñas y direcciones de billeteras en tiempo real.
Análisis de la amenaza
Esta campaña demuestra la creciente vulnerabilidad de la comunidad Web3 ante ataques de phishing a través de plataformas de búsqueda de empleo. Los atacantes entienden perfectamente que los desarrolladores confían en los repositorios de GitHub, especialmente si el enlace proviene de un "representante" de una empresa conocida.
Mi consejo profesional: nunca ejecute código de repositorios obtenidos de "reclutadores" desconocidos, incluso si el perfil parece convincente. Siempre verifique la autenticidad de la oferta a través de los canales oficiales de la empresa. Preste atención a dependencias extrañas en package.json; si hay complementos disfrazados con nombres sospechosos, es una señal clara de una trampa.
Por ahora, SlowMist continúa monitoreando la situación, pero los desarrolladores ya deben estar alerta. Este ataque es solo la punta del iceberg en una nueva ola de ciberamenazas dirigidas a la industria de las criptomonedas.