Аналитики SEAL разобрали схему, которая давно гуляет по крипто-индустрии: злоумышленники охотятся не на биржи и не на кошельки, а на самих разработчиков.
Схема простая. Кто-то пишет разработчику под видом рекрутера, основателя проекта, коллеги по коммьюнити или даже старого знакомого. Предлагает оплачиваемое тестовое задание, техническое интервью или просит помочь с багом. В конце разговора всегда всплывает репозиторий, архив, расширение для IDE или команда установки.
Цель атаки не сам разработчик, а его рабочая машина. Через неё можно дотянуться до исходного кода, облачных сессий, систем подписи релизов и продакшена.
Проблема в том, что обычные команды вроде git clone или открытие папки в IDE сами по себе не опасны. Но триггером могут стать уязвимая версия Git, автозапуск задач в воркспейсе, загрузка зависимостей или AI-агент, который начинает "ревьюить" чужой код и выполнять инструкции из него.
В SEAL называют три базовых правила защиты.
Срочность - это сигнал остановиться. Проверяйте запрос через другой канал связи. И никогда не запускайте чужой код на машине с продакшен-доступом или реальными credentials - только в одноразовой изолированной среде.
Отдельно отмечают: доверие к репозиторию не постоянно. Смена владельца, новый релиз, изменённый скрипт установки или скомпрометированный мейнтейнер обесценивают предыдущую проверку кода, даже если раньше вы его уже смотрели.
Полный список сценариев и разбор конкретных векторов атак (Git, IDE, контейнеры, AI-агенты) в материале SEAL.
#SEAL #DevSecOps #СоциальнаяИнженерия
💰Автоматический обмен