Analistas de SlowMist, una de las principales firmas de seguridad blockchain, han identificado una nueva campaña sofisticada dirigida a desarrolladores Web3. Los atacantes utilizan ofertas de trabajo falsas para infectar sus sistemas con malware.
Esquema de ataque: ingeniería social a través de LinkedIn
El vector principal del ataque es la ingeniería social a través de la red profesional LinkedIn. Los hackers se hacen pasar por reclutadores y envían a los desarrolladores enlaces a repositorios de GitHub que supuestamente contienen proyectos de prueba o tareas técnicas para evaluar sus habilidades.
Dentro de estos repositorios se encuentra un cargador oculto de Node.js, que los atacantes han disfrazado hábilmente como un complemento legítimo para Tailwind CSS. Este archivo se ejecuta cuando el desarrollador intenta instalar o probar el "proyecto".
Funcionalidad del malware: control total del sistema
Una vez activado, el malware realiza un conjunto de tareas de robo de datos. Extrae información personal, archivos de la estación de trabajo, así como datos de billeteras de criptomonedas. Además, el cargador es capaz de ejecutar comandos remotos, lo que otorga a los hackers control total sobre el dispositivo infectado, y de monitorear el contenido del portapapeles para interceptar direcciones de billeteras copiadas o frases semilla.
Este ataque demuestra que las amenazas en la industria de las criptomonedas se están volviendo cada vez más dirigidas y profesionales. Los atacantes utilizan la confianza en plataformas como LinkedIn y GitHub, lo que hace que el esquema sea particularmente peligroso.
Opinión del experto: Esta campaña es un claro ejemplo de la evolución del phishing en Web3. Los desarrolladores deben mostrar la máxima vigilancia: verificar la identidad de los reclutadores, no ejecutar código no verificado de repositorios y utilizar obligatoriamente billeteras de hardware para almacenar activos, con el fin de minimizar los riesgos incluso en caso de compromiso de la estación de trabajo.