TGViewer
Gagarin Crypto Gagarin Crypto @gagarin_ico · 16K subscribers
Post #5201 2.19K
🎩 Интервью с фокусами

В условиях конкуренции за разработчиков и аудиторов смарт-контрактов, сфера найма сотрудников в Web3 стала еще одним направлением для хаков. Officer рассказывает, как обезопасить себя от внешних угроз.

Наиболее опасным вектором последнего времени стала кампания Contagious Interview — операция, сочетающая методы социальной инженерии и внедрения софта. Главным оружием выступает сам процесс найма. Данная тактика, приписываемая Lazarus Group и APT38, эволюционировала в масштабную угрозу, которая распространяется через разработчиков.

Злоумышленники выдают себя за HR, выстраивают отношения на созвонах, после чего передают кандидату тестовое задание или доступ к репозиторию проекта.

💻 Механика атаки скопирована с легитимных этапов найма. Фейковые HR с детально проработанными профилями в LinkedIn связываются с разработчиками, предлагают работу и апеллируют к актуальным новостям индустрии.

На этапе установления контакта жертва получает PDFфайлы или макеты Figma. Затем следует интервью в Google Meet, где соискателю задают стандартные технические вопросы, после чего оперативно завершают звонок и отправляют домашнее задание. Опасность активируется при попытке развернуть проект: запуск кода, часто через обычную команду npm install, запускает скрытые скрипты, внедренные в package.json, или активирует замаскированные модули WASM, скрытые в утилитах. Конечная цель вредоносного ПО — эксфильтрация MetaMask, файлов wallet.dat, паролей и куки браузера.

С этой угрозой напрямую столкнулась команда разработчиков из компании MetaLamp. Заказчики пригласили команду на созвон для обсуждения платформы, однако незадолго до встречи перенесли ее, попросив ознакомиться с кодом репозитория на Bitbucket.

Команда обратила внимание на критические аномалии: отсутствие истории коммитов, несоответствие заявленной позиции технического директора содержанию репозитория (внутри находились лишь два смарт-контракта на Truffle с интерфейсом на React) и подозрительные зависимости в package.json.

❓ В частности, пакет rollup-plugin-polyfill-route, маскирующийся под полифилл для сборщика Vite, содержал конструкцию, предназначенную для немедленного выполнения кода, полученного с удаленного сервера.

Благодаря системе проверки и скептицизму к стороннему коду, MetaLamp удалось избежать компрометации. Это подтверждает, что даже опытные организации находятся под ударом.

Масштаб проблемы подтверждается целой серией инцидентов. В рамках кампании, имитирующей найм в Fireblocks, злоумышленники предлагали кандидатам оценить репозиторий покерной Web3-платформы, используя для управления инфраструктурой метод EtherHiding, при котором командные сервера скрывались в смарт-контрактах блокчейна.

Другая группировка, Crazy Evil, развернула сеть вакансий под вывеской ChainSeeker.io на площадках LinkedIn и CryptoJobsList, направляя соискателей в Telegram к фиктивному CMO, который требовал установить софт GrassCall, оказавшийся стилером. Также фиксируются случаи внедрения бэкдоров в стандартные React/Vite шаблоны, где вредоносная нагрузка пряталась в Base64-кодированных WASM-модулях или избыточных по объему 3D-ассетах, призванных обойти антивирусы.

⚔️ Защита инфраструктуры требует изменения базовых привычек как со стороны соискателей, так и со стороны работодателей. Разработчикам необходимо отказаться от запуска тестовых заданий на рабочих машинах: любой незнакомый код должен изолироваться в виртуальных машинах или контейнерах, полностью отрезанных от основных кошельков, расширений и учетных данных.

Перед установкой зависимостей обязателен аудит package.json на предмет неизвестных хуков. Компаниям, в свою очередь, следует строго верифицировать каналы публикации вакансий, использовать инструменты контроля зависимостей и подписи кода, а также внедрять жесткие регламенты эндпоинт-защиты. В условиях Web3 бдительность перестает быть проявлением паранойи — теперь это базовое условие выживания бизнеса.

Подписывайтесь на канал, ставьте лайк, заходите в чат👇

🧑‍🚀 Канал | Чат | Обменник
  • 👍 8
  • ❤ 2
  • 🔥 1
More from @gagarin_ico
  1. Sep 24, 2026📊 Токеномика VAR Variational раскрыл информацию о распределении токена и перенес TGE на ч…
  2. Sep 23, 2026☕️ Мемкоин, который нанял агентов Может ли коммьюнити превратиться в рабочую силу, за кото…
  3. Sep 22, 2026👀 $3 млрд за сутки Variational 21 сентября впервые пробил планку в $3 млрд дневного объем…
  4. Sep 21, 2026😲 NEAR: пять пивотов до рабочего продукта Почему NEAR за неделю вырос на 70% с лишним, ес…
  5. Sep 20, 2026🌅 Украли не контракты, а подпись Вечером 19 сентября из конвертера FET вывели 8,7 млн ток…
  6. Sep 19, 2026Post #5315
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →