Analistas han identificado una nueva campaña sofisticada dirigida a desarrolladores Web3. Los atacantes se hacen pasar por reclutadores en LinkedIn y ofrecen a los candidatos ofertas de trabajo, seguido del envío de enlaces a repositorios de GitHub que contienen proyectos falsos.

Esquema del ataque

Dentro de los repositorios, supuestamente dedicados a tareas legítimas, se oculta un cargador de Node.js. Está cuidadosamente disfrazado como un plugin de Tailwind, lo que lo hace prácticamente invisible para las herramientas de verificación estándar. Una vez ejecutado, el malware toma el control del sistema de la víctima.

¿Qué se roba?

Los objetivos del ataque incluyen el robo de datos personales, archivos e información sobre billeteras de criptomonedas. Además, el malware es capaz de ejecutar comandos remotos y monitorear el portapapeles. Esto permite interceptar direcciones para transferencias de fondos y reemplazarlas por direcciones de los atacantes, una técnica clásica para robar criptomonedas.

Escalabilidad de la amenaza

Los métodos de ingeniería social a través de LinkedIn son cada vez más populares entre los ciberdelincuentes. El uso de ofertas de trabajo falsas permite atacar no solo a desarrolladores, sino también a otros profesionales que trabajan en entornos descentralizados. Especialmente peligroso es que las víctimas ejecuten el malware por sí mismas, confiando en el enlace del "reclutador".

Comentario del experto: Esta campaña demuestra cómo los atacantes se adaptan al mercado laboral en Web3. Es fundamental que los desarrolladores verifiquen cualquier enlace y repositorio recibido de "empleadores" desconocidos, incluso si parecen profesionales. Instalar software antivirus y usar entornos aislados para probar proyectos de terceros no es un lujo, sino una necesidad en las condiciones actuales.