#WaterPlum(别名Contagious Interview)攻击事件
事件概况
美FBI+日本警察厅联合预警:朝鲜关联黑客组织 WaterPlum,时间区间2025‑12 ~ 2026‑07,全球100+国家,感染30000+台设备,入侵7000+加密钱包,被盗资产合计1071万美元 。
攻击手法(虚假招聘陷阱)
1. 在社交平台、招聘渠道伪装成Web3、AI、NFT企业HR,瞄准开发者求职人群,发起面试邀约。
2. 以编程笔试、技术测试名义,发送恶意Github仓库/压缩包项目。
3. 利用VS Code tasks.json 的 runOn:folderOpen 漏洞:受害者打开项目文件夹,无需手动点击,自动执行恶意Node.js恶意程序StoatWaffle,跨Windows/macOS/Linux全平台生效。
4. 木马窃取浏览器、钱包插件(MetaMask等)私钥、凭证,资产自动转移至黑客钱包。
关键特征
- 恶意载荷 StoatWaffle:会自动安装Node.js运行环境,下载后续窃密、远控模块,隐蔽性高,常规杀毒不易查杀。
- 攻击目标优先:Web3开发者、自由程序员,并非普通散户。
- 该组织和朝鲜313局IT人员存在关联,属于社会工程+供应链式攻击,不是交易所被黑,是终端设备中招丢币。
用户防护要点
1. 陌生面试发来的代码仓库、压缩包,不要直接用VS Code打开;先做沙盒隔离审查。
2. VS Code警惕陌生项目tasks.json配置,不要随意信任外来工作区。
3. 硬件钱包能大幅降低此类终端窃密攻击风险;热钱包不要在日常开发机存放大额资产。
4. 求职遇到待遇异常优厚、只线上笔试、不视频实地面试的海外岗位需要高度警惕。
加密资产被盗后链上追踪难度大,这类社工木马攻击,一旦私钥泄露,资金基本很难追回。
事件概况
美FBI+日本警察厅联合预警:朝鲜关联黑客组织 WaterPlum,时间区间2025‑12 ~ 2026‑07,全球100+国家,感染30000+台设备,入侵7000+加密钱包,被盗资产合计1071万美元 。
攻击手法(虚假招聘陷阱)
1. 在社交平台、招聘渠道伪装成Web3、AI、NFT企业HR,瞄准开发者求职人群,发起面试邀约。
2. 以编程笔试、技术测试名义,发送恶意Github仓库/压缩包项目。
3. 利用VS Code tasks.json 的 runOn:folderOpen 漏洞:受害者打开项目文件夹,无需手动点击,自动执行恶意Node.js恶意程序StoatWaffle,跨Windows/macOS/Linux全平台生效。
4. 木马窃取浏览器、钱包插件(MetaMask等)私钥、凭证,资产自动转移至黑客钱包。
关键特征
- 恶意载荷 StoatWaffle:会自动安装Node.js运行环境,下载后续窃密、远控模块,隐蔽性高,常规杀毒不易查杀。
- 攻击目标优先:Web3开发者、自由程序员,并非普通散户。
- 该组织和朝鲜313局IT人员存在关联,属于社会工程+供应链式攻击,不是交易所被黑,是终端设备中招丢币。
用户防护要点
1. 陌生面试发来的代码仓库、压缩包,不要直接用VS Code打开;先做沙盒隔离审查。
2. VS Code警惕陌生项目tasks.json配置,不要随意信任外来工作区。
3. 硬件钱包能大幅降低此类终端窃密攻击风险;热钱包不要在日常开发机存放大额资产。
4. 求职遇到待遇异常优厚、只线上笔试、不视频实地面试的海外岗位需要高度警惕。
加密资产被盗后链上追踪难度大,这类社工木马攻击,一旦私钥泄露,资金基本很难追回。
