朝鲜黑客WaterPlum攻击全景曝光!感染3万台设备、窃取1070万美元——四国联合警告
朝鲜关联黑客组织WaterPlum(又称"Contagious Interview")自2025年12月至2026年7月,通过虚假招聘在全球100多个国家感染了至少3万台设备,从7000多个加密钱包中窃取约1070万美元。日本、德国、澳大利亚和美国四国当局已联合发布警告。
一封"面试邀请"就够了
攻击者伪装成AI、加密或NFT公司招聘人员,通过LinkedIn和GitHub接触目标——专门锁定CTO、创始人和高级工程师等高权限人员。流程分三步:先以"技术面试"为由发送招聘邀请,再要求下载包含恶意代码的"编码测试"项目文件,最后利用VS Code的tasks.json中runOn: folderOpen功能,在开发者打开项目文件夹时自动执行恶意脚本。
关键之处在于,攻击者并未利用0day漏洞,而是利用了开发工具的合法功能。当开发者点击"信任"按钮时,恶意代码自动运行,无需任何额外操作。恶意软件StoatWaffle采用模块化设计,能窃取浏览器凭证、iCloud钥匙串,并通过远程控制木马与C2服务器通信。更值得注意的是,攻击者会自动检测并安装Node.js环境,确保跨平台(Windows/macOS/Linux)都能运行。
开发者即攻击入口
WaterPlum代表了一种根本性转变——国家级黑客不再直接攻击交易所,而是通过开发者作为跳板渗透企业系统。一旦被感染,开发者入职新公司后可能成为进一步渗透的入口。日本警方还首次查获了境内协助朝鲜IT人员远程工作的"笔记本电脑农场"。
DeFi安全成本正在飙升
2026年上半年加密攻击事件已达52次。审计费用已从"按代码行数计价"转向"按逻辑密度估值"——500行的零知识验证器审计成本可能高于5000行的标准合约。更严峻的是,审计报告揭示67.6%的攻击路径完全在审计范围之外,却造成了94.4%的损失。
#DEFİ
朝鲜关联黑客组织WaterPlum(又称"Contagious Interview")自2025年12月至2026年7月,通过虚假招聘在全球100多个国家感染了至少3万台设备,从7000多个加密钱包中窃取约1070万美元。日本、德国、澳大利亚和美国四国当局已联合发布警告。
一封"面试邀请"就够了
攻击者伪装成AI、加密或NFT公司招聘人员,通过LinkedIn和GitHub接触目标——专门锁定CTO、创始人和高级工程师等高权限人员。流程分三步:先以"技术面试"为由发送招聘邀请,再要求下载包含恶意代码的"编码测试"项目文件,最后利用VS Code的tasks.json中runOn: folderOpen功能,在开发者打开项目文件夹时自动执行恶意脚本。
关键之处在于,攻击者并未利用0day漏洞,而是利用了开发工具的合法功能。当开发者点击"信任"按钮时,恶意代码自动运行,无需任何额外操作。恶意软件StoatWaffle采用模块化设计,能窃取浏览器凭证、iCloud钥匙串,并通过远程控制木马与C2服务器通信。更值得注意的是,攻击者会自动检测并安装Node.js环境,确保跨平台(Windows/macOS/Linux)都能运行。
开发者即攻击入口
WaterPlum代表了一种根本性转变——国家级黑客不再直接攻击交易所,而是通过开发者作为跳板渗透企业系统。一旦被感染,开发者入职新公司后可能成为进一步渗透的入口。日本警方还首次查获了境内协助朝鲜IT人员远程工作的"笔记本电脑农场"。
DeFi安全成本正在飙升
2026年上半年加密攻击事件已达52次。审计费用已从"按代码行数计价"转向"按逻辑密度估值"——500行的零知识验证器审计成本可能高于5000行的标准合约。更严峻的是,审计报告揭示67.6%的攻击路径完全在审计范围之外,却造成了94.4%的损失。
#DEFİ
