#WaterPlum(Nama lain Wawancara Tertular)serangan

Gambaran peristiwa
Peringatan bersama FBI AS + Kantor Polisi Jepang: kelompok peretas terkait Korea Utara WaterPlum, periode waktu 2025‑12 ~ 2026‑07, mencakup 100+ negara di seluruh dunia, menginfeksi 30000+ perangkat, membobol 7000+ dompet terenkripsi, total aset yang dicuri mencapai 10,71 juta dolar AS.

Taktik serangan (jebakan rekrutmen palsu)

1. Di platform media sosial dan kanal rekrutmen, menyamar sebagai perusahaan Web3, AI, dan NFT bagian HR, menargetkan kelompok pencari kerja pengembang, lalu mengirim undangan wawancara.
2. Menggunakan dalih tes pemrograman dan uji teknis, mengirim repositori Github berbahaya / proyek dalam bentuk berkas arsip (kompresi).
3. Memanfaatkan celah pada VS Code tasks.json dengan setting runOn:folderOpen: ketika korban membuka folder proyek, tanpa perlu mengklik manual, program Node.js berbahaya StoatWaffle akan berjalan otomatis, berlaku di seluruh platform Windows/macOS/Linux.
4. Trojan mencuri browser, plugin dompet (seperti MetaMask) kunci privat, dan kredensial; aset kemudian dipindahkan otomatis ke dompet peretas.

Ciri-ciri utama

- Muatan berbahaya StoatWaffle: akan otomatis menginstal lingkungan runtime Node.js, mengunduh modul pencurian data dan remote control berikutnya; tingkat siluman tinggi, biasanya antivirus umum sulit mendeteksinya.
- Target serangan yang diutamakan: pengembang Web3 dan programmer lepas, bukan pengguna awam.
- Ada keterkaitan antara organisasi ini dan personel IT Biro 313 Korea Utara; ini termasuk serangan rekayasa sosial + serangan berantai melalui rantai pasok, bukan pembobolan bursa—melainkan pencurian koin karena perangkat ujung (end-user) yang terinfeksi.

Poin perlindungan bagi pengguna

1. Jangan langsung membuka repositori kode atau berkas arsip yang dikirim saat wawancara dari orang asing menggunakan VS Code; lakukan dulu pemeriksaan terisolasi sandbox.
2. Waspadai konfigurasi tasks.json pada VS Code dari proyek yang tidak dikenal; jangan sembarangan mempercayai workspace dari luar.
3. Dompet perangkat keras (hardware wallet) dapat sangat mengurangi risiko serangan pencurian pada terminal seperti ini; jangan menyimpan aset bernilai besar di perangkat pengembangan harian menggunakan hot wallet.
4. Posisi luar negeri yang menawarkan kompensasi terlalu baik, hanya tes tertulis secara online, dan tidak ada wawancara langsung via video harus sangat diwaspadai.

Setelah aset terenkripsi dicuri, pelacakan di blockchain menjadi sulit; serangan trojan rekayasa sosial seperti ini, bila kunci privat bocor, dana pada dasarnya sangat sulit untuk dikembalikan.