#WaterPlum(другое название Contagious Interview)атака

Обзор инцидента
Совместное предупреждение ФБР США и Управления полиции Японии: северокорейская связанная с хакерской организацией WaterPlum кампания, временной период 2025‑12 ~ 2026‑07. Более 100 стран по всему миру, заражено 30000+ устройств, взломано 7000+ зашифрованных кошельков, суммарно похищенные активы — 10,71 млн долларов США.

Методы атаки (ложные вакансии)

1. На социальных платформах и в каналах рекрутинга маскироваться под HR Web3, AI, NFT‑компаний, нацеливаясь на соискателей‑разработчиков и инициируя приглашения на собеседования.
2. Под видом программного теста и технического тестирования рассылать вредоносные GitHub‑репозитории/сжатые архивы проектов.
3. Использовать уязвимость в tasks.json в VS Code: параметр runOn:folderOpen. Когда пострадавший открывает папку проекта, вредоносная Node.js‑программа StoatWaffle запускается автоматически без необходимости ручного клика. Эффективно на всех платформах Windows/macOS/Linux.
4. Троян крадет данные браузера и приватные ключи/учетные данные кошельковых плагинов (например, MetaMask), после чего активы автоматически переводятся в кошелек хакеров.

Ключевые особенности

- Вредоносная полезная нагрузка StoatWaffle: автоматически устанавливает среду выполнения Node.js, загружает последующие модули кражи данных и удаленного управления. Высокая скрытность, обычным антивирусам сложно обнаружить.
- Приоритетные цели атаки: разработчики Web3 и фриланс‑программисты, а не обычные розничные пользователи.
- У организации есть связь с сотрудниками IT подразделения 313 КНДР. Это социальная инженерия + цепочечная атака по цепочке поставок: воруют не с биржи, а заражают конечные устройства и затем выводят средства.

Ключевые меры защиты пользователей

1. Код‑репозитории или архивы, присланные на собеседование неизвестными лицами: не открывать напрямую в VS Code; сначала провести изоляцию и проверку в песочнице.
2. В VS Code с осторожностью относиться к задачам tasks.json в незнакомых проектах; не доверять произвольно внешним рабочим пространствам.
3. Аппаратные кошельки существенно снижают риск подобных атак по компрометации конечных устройств. Не хранить крупные суммы в горячем кошельке на рабочей машине для повседневной разработки.
4. К вакансиям за рубежом следует относиться с повышенной настороженностью, если условия слишком выгодные, собеседование только онлайн и нет очного интервью по видеосвязи.

После кражи криптоактивов сложность ончейн‑отслеживания высока. Такие атаки с помощью социнженерного трояна: как только утечет приватный ключ, вернуть средства практически невозможно.