Исследователи SlowMist опубликовали предупреждение о новом способе атак на специалистов сектора Web3. Один из участников сообщества рассказал, что при собеседовании с командой, представившейся выходцами из Украины, на первом этапе его попросили клонировать репозиторий с GitHub. Он отказался, что впоследствии позволило ему выявить мошенническую схему.
Проверка показала, что указанный репозиторий содержал вредоносный код. После клонирования и запуска он подгружал «зависимость» rtk-logger версии 1.11.5, созданную 8 августа 2025 года. Этот компонент предназначался для скрытой установки вредоносного ПО на устройство жертвы.
Зараженное программное обеспечение собирало конфиденциальную информацию, включая данные из хранилища расширений браузера Chrome, возможные seed-фразы и сессионные токены. Затем эти сведения передавались на сервер злоумышленников. Такой подход позволяет атакующим напрямую получить доступ к криптокошелькам и аккаунтам жертвы.
crypto.ru