Blockchain Stories
maandag 17 augustus 2026 BTC -- / --
🔍

Nep recruiters op LinkedIn verspreiden malware via GitHub

Maak Blockchain Stories een voorkeursbron op Google
Nep-recruiters op LinkedIn verspreiden malware via GitHub
Nep-recruiters op LinkedIn verspreiden malware via GitHub

Beveiligingsonderzoekers van SlowMist slaan alarm over een gerichte aanvalscampagne waarbij criminelen zich voordoen als Web3 recruiters op LinkedIn. Ze bouwen vertrouwen op via gesprekken over werkervaring en sollicitatiegesprekken, om vervolgens een kwaadaardig GitHub project te delen dat de computer van de ontwikkelaar volledig comprometteert.

Hoe de aanval werkt

De aanpak volgt een nauwkeurig uitgewerkt script. De aanvallers nemen contact op via LinkedIn, stellen zich voor als recruiter of projectvertegenwoordiger en winnen het vertrouwen van de doelwitten door uitgebreid te chatten over werkervaring en een aankomend sollicitatiegesprek. Op een gegeven moment sturen ze een link naar een GitHub repository die zou fungeren als een zogenaamde MVP, een eerste versie van het product dat de kandidaat alvast moet bekijken voor het gesprek.

Zodra de ontwikkelaar het project kloont en de standaard buildcommands uitvoert, activeert zich een verborgen Node.js loader die verstopt zit als Tailwind plugin in het bestand theme/js/auron-core.min.js. Deze loader start drie afzonderlijke payloads op de achtergrond. De eerste verzamelt browsergegevens, wachtwoorden en crypto walletdata. De tweede doorzoekt het systeem op gevoelige bestanden zoals privésleutels, API keys en .env-bestanden en stuurt die door naar externe servers. De derde payload opent een permanente WebSocket verbinding waarmee aanvallers op afstand commando’s kunnen uitvoeren, bestanden kunnen bekijken en het klembord van het slachtoffer kunnen monitoren.

Nep profiel als middel om vertrouwen te wekken

Uit de beelden die bij het onderzoek horen, blijkt dat de aanvallers gebruik maken van geloofwaardige LinkedIn profielen. Zo is er een profiel zichtbaar van iemand die zich voordoet als Executive Business Manager bij BitAngels Investment Group, met een gevuld profiel inclusief profielfoto, connecties en recente posts over het zoeken naar Web3 ontwikkelaars. Dit soort neppprofielen maakt het voor slachtoffers moeilijk om de oplichting tijdig te herkennen.

SlowMist classificeert de dreiging als kritiek en publiceert de bijbehorende indicators of compromise, waaronder het kwaadaardige IP adres 172.86.126.76 en meerdere bijbehorende URLs die door de malware worden gebruikt om gestolen data te uploaden en communicatie op te zetten. Ontwikkelaars die recentelijk een soortgelijk GitHub project hebben uitgevoerd, worden aangeraden hun systeem direct te controleren op sporen van de malware en hun wachtwoorden en API keys te vervangen.

SlowMist raadt alle ontwikkelaars aan om altijd de scripts, dependencies en buildconfiguraties van onbekende repositories te controleren voordat ze deze draaien. Het volledige technische rapport is beschikbaar via het SlowMist Medium account.

Vat dit artikel samen met AI

Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.

Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.

Meer Hacks & Aanvallen

Meer nieuws ›