MistEye发现,攻击者冒充招聘人员,先通过面试交流建立信任,随后发送伪装成“面试MVP”的恶意GitHub代码库。
慢雾表示,其 MistEye 监测系统近期发现一起通过虚假 Web3 招聘接触开发者的恶意活动。攻击者据称在 LinkedIn 上冒充招聘人员,利用有关工作经历和面试经验的对话建立信任,随后发送一个被包装为“面试MVP”的 GitHub 代码库。PANews 援引的分析发现,该代码库将恶意代码隐藏在 theme/js/auron-core.min.js 中,并将其伪装成 Tailwind 插件,这种手法可能诱使开发者运行已被植入恶意内容的项目文件。一旦执行,隐藏的 Node.js 加载器即可部署载荷,以窃取浏览器凭证和钱包数据、收集敏感文件、执行远程命令并监控剪贴板活动。慢雾建议开发者在运行未知代码前,仔细检查项目脚本、依赖项和构建配置。