#WaterPlum(também conhecido como Entrevista Contagiosa)ataques

Visão geral do evento
O FBI dos EUA em conjunto com o Departamento de Polícia do Japão emitiu alertas conjuntos: o grupo de hackers associado à Coreia do Norte chamado WaterPlum, no período de 2025‑12 a 2026‑07, afetando 100+ países no mundo. O ataque infectou 30.000+ dispositivos e invadiu 7.000+ carteiras criptográficas, com um total de ativos roubados de US$ 10,71 milhões.

Técnicas de ataque (armadilha de recrutamento falsa)

1. Em plataformas sociais e canais de recrutamento, se passam por empresas de Web3, AI e NFT para o cargo de RH (HR). O alvo são candidatos a vagas de desenvolvedor, que recebem convites para entrevistas.
2. Sob a justificativa de provas de programação e testes técnicos, enviam repositórios maliciosos do GitHub e projetos em pacotes compactados.
3. Exploram a vulnerabilidade do VS Code em tasks.json com runOn:folderOpen: quando a vítima abre a pasta do projeto, o código malicioso é executado automaticamente, sem necessidade de clicar manualmente. O programa malicioso Node.js StoatWaffle é disparado, com efeito em plataformas Windows/macOS/Linux.
4. O trojan rouba chaves privadas e credenciais de carteiras e extensões do navegador (como MetaMask etc.), e os ativos são transferidos automaticamente para as carteiras dos hackers.

Características principais

- Carga maliciosa StoatWaffle: instala automaticamente o ambiente de execução Node.js, baixa módulos subsequentes de roubo de dados e controle remoto; alta discrição, e geralmente é difícil para antivírus comuns detectarem.
- Alvos prioritários do ataque: desenvolvedores Web3 e programadores freelancers, não usuários comuns.
- Há relação entre esse grupo e pessoal do Escritório de TI da Unidade 313 da Coreia do Norte: trata-se de um ataque por engenharia social + ataque em cadeia de suprimentos, não é que uma exchange foi hackeada—o que ocorre é comprometimento de dispositivos terminais, levando ao roubo de moedas.

Pontos-chave de proteção do usuário

1. Não use diretamente no VS Code repositórios de código ou pacotes compactados enviados por desconhecidos para entrevistas; faça primeiro uma triagem com isolamento em sandbox.
2. Desconfie de configurações do tasks.json em projetos desconhecidos no VS Code; não confie de forma imprudente em workspaces de fora.
3. Carteiras de hardware reduzem significativamente o risco desse tipo de ataque de roubo de informações em terminais; não deixe ativos de alto valor em carteiras quentes no computador de desenvolvimento do dia a dia.
4. Vagas no exterior em que a remuneração é anormalmente atraente, com provas apenas online e sem entrevista presencial em vídeo, exigem alto nível de cautela.

Depois que os ativos criptográficos são roubados, o rastreamento on-chain é difícil. Nesse tipo de ataque com trojan de engenharia social, uma vez que a chave privada vaza, o dinheiro é basicamente impossível de recuperar.