Панорама раскрывает атаку северокорейских хакеров WaterPlum! Заражено 30 тыс. устройств, похищено 10,7 млн долларов — совместное предупреждение четырех стран
Связанный с КНДР хакерский группировочный WaterPlum (также известный как «Contagious Interview») с декабря 2025 года по июль 2026 года посредством фальшивого найма заразил как минимум 30 тысяч устройств в более чем 100 странах мира, похитив около 10,7 млн долларов из более чем 7000 зашифрованных криптокошельков. Органы Японии, Германии, Австралии и США уже выпустили совместное предупреждение.
Одного «приглашения на собеседование» достаточно
Злоумышленники маскируются под компании, занимающиеся AI, шифрованием или NFT, и выходят на цель через LinkedIn и GitHub — при этом специально нацеливаются на лиц с высоким уровнем доступа, включая CTO, основателей и старших инженеров. Процесс состоит из трех шагов: сначала отправляется приглашение на работу под видом «технического собеседования», затем просят скачать файлы проекта «кодового теста» со вредоносным кодом, а в конце злоумышленники используют функцию runOn: folderOpen в tasks.json среды VS Code, чтобы при открытии разработчиком папки проекта автоматически запускался вредоносный скрипт.
Ключевой момент в том, что злоумышленники не используют уязвимости 0-day — они задействуют легитимные функции инструментов разработки. Когда разработчик нажимает кнопку «Trust» («Доверять»), вредоносный код запускается автоматически, без каких-либо дополнительных действий. Вредоносная программа StoatWaffle использует модульную архитектуру: она умеет похищать учетные данные браузера, ключи iCloud Keychain и обмениваться данными с C2-сервером через удаленное управление трояном. Особенно примечательно, что атакующие автоматически обнаруживают и устанавливают среду Node.js, чтобы обеспечить запуск на всех платформах (Windows/macOS/Linux).
Разработчик — точка входа для атаки
WaterPlum отражает коренной сдвиг: государственные хакеры больше не атакуют биржи напрямую, а проникают в корпоративные системы через разработчиков как через «прыжковую» платформу. После заражения разработчик, устроившись в новую компанию, может стать точкой входа для дальнейшего проникновения. Впервые полиция Японии также изъяла на территории страны «ферму ноутбуков», которая помогает IT-специалистам из КНДР удаленно работать.
Расходы на безопасность DeFi растут как на дрожжах
В первой половине 2026 года число криптоатак уже достигло 52. Плата за аудит сместилась с «ценообразования по количеству строк кода» к «оценке по плотности логики»: аудит зокового валидатора на 500 строк может стоить дороже, чем стандартный смарт-контракт на 5000 строк. Еще серьезнее то, что отчеты об аудитах показывают: 67,6% путей атаки полностью находятся за пределами проверяемой области, но при этом приводят к 94,4% потерь.
#DEFİ
Связанный с КНДР хакерский группировочный WaterPlum (также известный как «Contagious Interview») с декабря 2025 года по июль 2026 года посредством фальшивого найма заразил как минимум 30 тысяч устройств в более чем 100 странах мира, похитив около 10,7 млн долларов из более чем 7000 зашифрованных криптокошельков. Органы Японии, Германии, Австралии и США уже выпустили совместное предупреждение.
Одного «приглашения на собеседование» достаточно
Злоумышленники маскируются под компании, занимающиеся AI, шифрованием или NFT, и выходят на цель через LinkedIn и GitHub — при этом специально нацеливаются на лиц с высоким уровнем доступа, включая CTO, основателей и старших инженеров. Процесс состоит из трех шагов: сначала отправляется приглашение на работу под видом «технического собеседования», затем просят скачать файлы проекта «кодового теста» со вредоносным кодом, а в конце злоумышленники используют функцию runOn: folderOpen в tasks.json среды VS Code, чтобы при открытии разработчиком папки проекта автоматически запускался вредоносный скрипт.
Ключевой момент в том, что злоумышленники не используют уязвимости 0-day — они задействуют легитимные функции инструментов разработки. Когда разработчик нажимает кнопку «Trust» («Доверять»), вредоносный код запускается автоматически, без каких-либо дополнительных действий. Вредоносная программа StoatWaffle использует модульную архитектуру: она умеет похищать учетные данные браузера, ключи iCloud Keychain и обмениваться данными с C2-сервером через удаленное управление трояном. Особенно примечательно, что атакующие автоматически обнаруживают и устанавливают среду Node.js, чтобы обеспечить запуск на всех платформах (Windows/macOS/Linux).
Разработчик — точка входа для атаки
WaterPlum отражает коренной сдвиг: государственные хакеры больше не атакуют биржи напрямую, а проникают в корпоративные системы через разработчиков как через «прыжковую» платформу. После заражения разработчик, устроившись в новую компанию, может стать точкой входа для дальнейшего проникновения. Впервые полиция Японии также изъяла на территории страны «ферму ноутбуков», которая помогает IT-специалистам из КНДР удаленно работать.
Расходы на безопасность DeFi растут как на дрожжах
В первой половине 2026 года число криптоатак уже достигло 52. Плата за аудит сместилась с «ценообразования по количеству строк кода» к «оценке по плотности логики»: аудит зокового валидатора на 500 строк может стоить дороже, чем стандартный смарт-контракт на 5000 строк. Еще серьезнее то, что отчеты об аудитах показывают: 67,6% путей атаки полностью находятся за пределами проверяемой области, но при этом приводят к 94,4% потерь.
#DEFİ
