Mis colegas analistas han detectado una campaña maliciosa a gran escala dirigida a desarrolladores Web3. Los atacantes emplearon una ingeniería social sofisticada, haciéndose pasar por reclutadores en la plataforma LinkedIn. A las víctimas se les ofrecía participar en proyectos falsos y luego se les enviaban enlaces a repositorios de GitHub con bases de código fraudulentas.

Mecanismo de ataque: un cargador oculto envuelto en Tailwind

Dentro de estos repositorios se encontraba un cargador de Node.js, hábilmente disfrazado como un plugin legítimo de Tailwind CSS. Este código malicioso realizaba varias funciones críticas: recopilación de información personal, robo de archivos y datos de billeteras de criptomonedas, ejecución remota de comandos, así como monitoreo del portapapeles.

La interceptación del portapapeles representa un peligro particular, ya que permite a los atacantes sustituir las direcciones de las billeteras durante las transacciones, lo que conlleva pérdidas financieras directas. En la práctica, los atacantes crearon una herramienta multifuncional para tomar el control total de la estación de trabajo del desarrollador.

Opinión de expertos

En mi opinión, esta campaña demuestra una tendencia alarmante: los ciberdelincuentes utilizan cada vez más canales de confianza (LinkedIn, GitHub) para introducir malware en el entorno profesional de los desarrolladores. Los especialistas en Web3 deben ser extremadamente cautelosos con cualquier oferta de colaboración, especialmente si implica clonar repositorios con plugins desconocidos. Recomiendo verificar la autenticidad de los reclutadores a través de canales de comunicación alternativos y ejecutar cualquier código de terceros en un entorno aislado.