SlowMist выявила фишинговую кампанию на GitHub через LinkedIn

SlowMist зафиксировала кампанию: злоумышленники в LinkedIn рассылали ссылки на поддельные GitHub‑репозитории с Node.js‑лоадером под видом плагина Tailwind, похищавшим данные и файлы.

Аналитики безопасности из SlowMist обнаружили фишинговую кампанию, в которой злоумышленники представлялись рекрутерами в LinkedIn и рассылали потенциальным кандидатам ссылки на поддельные репозитории на GitHub. В сообщениях предлагались вакансии или тестовые задания, к которым прикреплялась ссылка на репозиторий.

В репозиториях были видимые файлы, имитирующие легитимный проект, и скрытый код, рассчитанный на запуск в среде Node.js. В отчёте SlowMist указано, что вредоносный компонент маскировался под плагин для Tailwind CSS и выглядел как обычная библиотека, доступная в публичном коде.

После запуска скрытый Node.js‑лоадер собирал личную информацию с компьютера жертвы, копировал файлы, считывал и отправлял данные криптокошельков. По данным отчёта, лоадер мог выполнять удалённые команды и отслеживать содержимое буфера обмена, что давало злоумышленникам доступ к конфиденциальным данным и возможность дистанционного управления системой.

Аналитики отмечают, что целью нападения были разработчики, работающие с блокчейном и Web3‑проектами. Комбинация социальной инженерии через LinkedIn и размещения вредоносного кода в публичных репозиториях на GitHub помогала злоумышленникам повышать доверие жертв и облегчала распространение вредоносного программного обеспечения.

В отчёте приведены технические детали маскировки лоадера под плагин и описание действий кода на скомпрометированных машинах. SlowMist предупредила сообщество о риске взаимодействия с незнакомыми репозиториями и о возможных финансовых последствиях в случае кражи приватных ключей и доступа к кошелькам.

SlowMist рекомендует проверять происхождение исходного кода и быть осторожными с предложениями о работе, полученными через внешние сообщения. В отчёте приведены примеры обнаруженных репозиториев и признаки, по которым можно выявить поддельные проекты.

Материалы на GNcrypto предоставляются исключительно в информационных целях и не являются финансовой рекомендацией. Мы стремимся публиковать точные и актуальные данные, однако не можем гарантировать их абсолютную достоверность, полноту или надёжность. GNcrypto не несёт ответственности за возможные ошибки, упущения или финансовые потери, возникшие вследствие использования данной информации. Все действия вы совершаете на свой страх и риск. Всегда проводите собственный анализ и консультируйтесь с профессионалами. Подробнее см. в наших страницах Условия, Политика конфиденциальности и Отказ от ответственности.

Статьи этого автора