#WaterPlum(bí danh Contagious Interview)vụ tấn công
Tổng quan sự kiện
FBI Mỹ phối hợp với Cơ quan Cảnh sát Nhật Bản cảnh báo chung: tổ chức tin tặc liên quan Triều Tiên WaterPlum, giai đoạn thời gian 2025‑12 ~ 2026‑07, trên 100+ quốc gia, lây nhiễm 30.000+ thiết bị, xâm nhập 7.000+ ví tiền mã hóa được mã hóa, tổng tài sản bị đánh cắp là 10,71 triệu USD.
Phương thức tấn công (bẫy tuyển dụng giả mạo)
1. Trên các nền tảng mạng xã hội và kênh tuyển dụng, giả mạo các doanh nghiệp Web3, AI, NFT để nhắm vào nhóm người tìm việc là nhà phát triển, gửi lời mời phỏng vấn.
2. Lấy cớ bài kiểm tra lập trình, bài kiểm tra kỹ thuật để gửi các kho Github độc hại/tệp nén dự án.
3. Khai thác lỗ hổng trong VS Code của tasks.json với runOn:folderOpen: khi nạn nhân mở thư mục dự án, không cần nhấn thủ công, chương trình độc hại Node.js StoatWaffle sẽ tự động chạy, hiệu lực trên toàn nền tảng Windows/macOS/Linux.
4. Tải mã độc đánh cắp trình duyệt, khóa riêng ví (như MetaMask) và thông tin chứng thực; tài sản tự động chuyển sang ví của kẻ tấn công.
Đặc điểm quan trọng
- Tải trọng độc hại StoatWaffle: tự động cài đặt môi trường chạy Node.js, tải xuống các mô-đun tiếp theo để đánh cắp thông tin và điều khiển từ xa; độ kín đáo cao, phần mềm diệt virus thông thường khó phát hiện/quét sạch.
- Mục tiêu ưu tiên: nhà phát triển Web3, lập trình viên tự do; không nhắm vào người dùng phổ thông.
- Tổ chức này có liên hệ với nhân viên IT thuộc Cục 313 của Triều Tiên; thuộc dạng tấn công kỹ thuật xã hội + kiểu chuỗi cung ứng, không phải “sàn bị hack”, mà là bị “cắm” vào thiết bị đầu cuối rồi mới mất cắp tiền.
Các điểm cần phòng ngừa cho người dùng
1. Với kho mã/ tệp nén do phỏng vấn từ người lạ gửi: không mở trực tiếp bằng VS Code; trước tiên hãy cách ly và kiểm tra trong môi trường sandbox.
2. Với VS Code, cảnh giác cấu hình tasks.json của dự án lạ; không tùy tiện tin tưởng khu vực làm việc (workspace) từ bên ngoài.
3. Ví phần cứng có thể giảm đáng kể rủi ro tấn công đánh cắp trên thiết bị đầu cuối kiểu này; ví nóng không nên lưu trữ số tiền lớn trên máy phục vụ phát triển hằng ngày.
4. Tuyển dụng nước ngoài yêu cầu chỉ làm bài test trực tuyến, đãi ngộ bất thường hậu hĩnh và không phỏng vấn trực tiếp qua video cần đặc biệt cảnh giác.
Sau khi tài sản mã hóa bị đánh cắp, việc truy vết trên chuỗi gặp khó khăn; các cuộc tấn công mã độc kiểu xã hội, một khi bị lộ khóa riêng, cơ bản rất khó lấy lại tiền.
Tổng quan sự kiện
FBI Mỹ phối hợp với Cơ quan Cảnh sát Nhật Bản cảnh báo chung: tổ chức tin tặc liên quan Triều Tiên WaterPlum, giai đoạn thời gian 2025‑12 ~ 2026‑07, trên 100+ quốc gia, lây nhiễm 30.000+ thiết bị, xâm nhập 7.000+ ví tiền mã hóa được mã hóa, tổng tài sản bị đánh cắp là 10,71 triệu USD.
Phương thức tấn công (bẫy tuyển dụng giả mạo)
1. Trên các nền tảng mạng xã hội và kênh tuyển dụng, giả mạo các doanh nghiệp Web3, AI, NFT để nhắm vào nhóm người tìm việc là nhà phát triển, gửi lời mời phỏng vấn.
2. Lấy cớ bài kiểm tra lập trình, bài kiểm tra kỹ thuật để gửi các kho Github độc hại/tệp nén dự án.
3. Khai thác lỗ hổng trong VS Code của tasks.json với runOn:folderOpen: khi nạn nhân mở thư mục dự án, không cần nhấn thủ công, chương trình độc hại Node.js StoatWaffle sẽ tự động chạy, hiệu lực trên toàn nền tảng Windows/macOS/Linux.
4. Tải mã độc đánh cắp trình duyệt, khóa riêng ví (như MetaMask) và thông tin chứng thực; tài sản tự động chuyển sang ví của kẻ tấn công.
Đặc điểm quan trọng
- Tải trọng độc hại StoatWaffle: tự động cài đặt môi trường chạy Node.js, tải xuống các mô-đun tiếp theo để đánh cắp thông tin và điều khiển từ xa; độ kín đáo cao, phần mềm diệt virus thông thường khó phát hiện/quét sạch.
- Mục tiêu ưu tiên: nhà phát triển Web3, lập trình viên tự do; không nhắm vào người dùng phổ thông.
- Tổ chức này có liên hệ với nhân viên IT thuộc Cục 313 của Triều Tiên; thuộc dạng tấn công kỹ thuật xã hội + kiểu chuỗi cung ứng, không phải “sàn bị hack”, mà là bị “cắm” vào thiết bị đầu cuối rồi mới mất cắp tiền.
Các điểm cần phòng ngừa cho người dùng
1. Với kho mã/ tệp nén do phỏng vấn từ người lạ gửi: không mở trực tiếp bằng VS Code; trước tiên hãy cách ly và kiểm tra trong môi trường sandbox.
2. Với VS Code, cảnh giác cấu hình tasks.json của dự án lạ; không tùy tiện tin tưởng khu vực làm việc (workspace) từ bên ngoài.
3. Ví phần cứng có thể giảm đáng kể rủi ro tấn công đánh cắp trên thiết bị đầu cuối kiểu này; ví nóng không nên lưu trữ số tiền lớn trên máy phục vụ phát triển hằng ngày.
4. Tuyển dụng nước ngoài yêu cầu chỉ làm bài test trực tuyến, đãi ngộ bất thường hậu hĩnh và không phỏng vấn trực tiếp qua video cần đặc biệt cảnh giác.
Sau khi tài sản mã hóa bị đánh cắp, việc truy vết trên chuỗi gặp khó khăn; các cuộc tấn công mã độc kiểu xã hội, một khi bị lộ khóa riêng, cơ bản rất khó lấy lại tiền.
