En la comunidad cripto se ha registrado un nuevo y sofisticado ataque dirigido a desarrolladores Web3. Los atacantes diseñaron un esquema de ingeniería social de múltiples etapas, utilizando la red profesional LinkedIn y la plataforma GitHub para propagar software malicioso.

Los analistas descubrieron que los atacantes creaban perfiles falsos de reclutadores y entablaban conversaciones con posibles víctimas, ofreciendo puestos de trabajo bien remunerados en proyectos blockchain. Tras establecer contacto, se enviaba a la víctima un enlace a un repositorio de GitHub que supuestamente contenía una prueba técnica o la descripción del proyecto.

Detalles técnicos del ataque

Dentro del repositorio se encontraba un cargador de Node.js disfrazado, que estaba cuidadosamente oculto bajo la apariencia de un complemento legítimo de Tailwind. Este código malicioso realizaba varias funciones críticas: extracción de datos personales, robo de archivos y claves de criptomonederos, ejecución de comandos remotos en el dispositivo infectado, así como monitoreo del portapapeles para interceptar direcciones de transacciones.

Un peligro particular radica en el hecho de que el programa malicioso puede operar de manera invisible para el usuario, sin levantar sospechas en las soluciones antivirus estándar. Los atacantes planificaron cuidadosamente el camuflaje, utilizando el popular framework Tailwind CSS, ampliamente empleado en el desarrollo Web3.

Este incidente sirve como un serio recordatorio de la necesidad de verificar la autenticidad de los reclutadores y los repositorios antes de descargar cualquier archivo. Se recomienda a los desarrolladores utilizar entornos aislados para probar código de fuentes no verificadas e implementar autenticación multifactor para todas las cuentas críticas.

Opinión de expertos: Esta campaña demuestra la evolución de los métodos de ataques dirigidos en la industria cripto. Los atacantes están pasando de envíos masivos a operaciones selectivas, aprovechando la confianza de los profesionales en LinkedIn y GitHub. Recomiendo a todos los desarrolladores que trabajan con activos digitales implementar una política de "confianza cero" hacia cualquier enlace externo, incluso si provienen de fuentes aparentemente autorizadas.