文章总结: 四国机构联合预警揭露朝鲜背景威胁组织WaterPlum伪装招聘方攻击开发者,全球超3万台设备被感染,7000余个加密货币钱包遭洗劫。攻击利用求职者信任心理,通过假面试投递恶意软件窃取凭据与资产。文章建议隔离环境运行陌生项目、核验应聘者身份、最小权限分配,并强调将面试环节不碰生产环境制度化。
综合评分: 92
文章分类: 威胁情报,恶意软件,社会工程学,红队,漏洞预警
一场假面试,三万台设备沦陷
安世加
2026年9月20日 18:00
上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
新闻
News Today
9月18日,美国、日本、澳大利亚、德国四国的执法与网络安全机构联合发布了一份预警,把一个持续多年的活动彻底摊开:朝鲜背景的威胁组织WaterPlum(业内更熟悉的名字是”Contagious Interview”)伪装成招聘方,专挑开发者下手。预警覆盖的时间是2025年12月到2026年7月,结果是全球100多个国家至少3万台设备被感染,7000多个加密货币钱包的资金或凭据被洗劫,约17亿日元(1071万美元)的加密资产流入了朝鲜。
这份预警最有价值的地方,是它把攻击手法讲得极清楚:整条链上没有任何技术漏洞,唯一被利用的,是”求职者愿意把代码跑起来”这个再自然不过的动作。
流程并不复杂。攻击者通过社交平台、招聘网站、外包和自由职业平台接触目标,多数情况下冒充AI、加密货币或NFT行业的公司——这几个领域的人才手里有值钱的东西,也习惯接私活、审代码、开项目。进入”面试”或”代码测试”环节后,目标会被要求下载并运行某个项目,理由都很像真的:测一下代码、修一个开发环境的问题、或者解决视频会议连不上。有些”面试官”甚至用AI换脸软件撑住视频,再以网络不好为由关掉摄像头。
被点名的恶意家族有五个:藏在npm包里的JavaScript恶意代码BeaverTail、Python后门InvisibleFerret、带远控和信息窃取功能的OtterCookie和OtterCandy,以及通过恶意VS Code项目投递的模块化Node.js恶意程序StoatWaffle——它会用.vscode/tasks.json这类配置文件,在你打开并”信任”项目文件夹的那一刻执行代码。
一旦进来,攻击者盯上的是浏览器里存的凭据、剪贴板、键盘输入、屏幕截图、加密钱包的私钥和助记词,还有本地和共享目录里的文档。真正要命的是下一步:一台开发者的电脑,往往连着公司的代码仓库、客户凭据和云访问权限,从这台机器横向进去,就是知识产权窃取和间谍活动。预警说得很直白,个人工作站被拿下,会升级成整个组织的安全事件。
这背后还有一条更长的主线。四国机构把WaterPlum和朝鲜的”IT工作者”操作直接挂上了钩:两个群体用过同一批IP地址,有些黑客本人就以远程IT外包的身份接活;而朝鲜IT工作者会拿攻击中窃取的身份证件去冒充受害者、混进企业拿offer。日本警方这次还首次在日本境内查获并捣毁了一处”笔记本农场”——帮人员在境外维持设备、伪装所在地的据点,并查出数亿日元被转往境外。FBI和日本警方评估,这些活动归属朝鲜军需工业部的313总局。
对内部安全团队来说,这份预警给出的动作很实在。招聘和外包环节,要核验应聘者的身份、实际所在地和资质,别只信简历和视频里那张脸;给面试、试用期的外部人员只开最小权限的账号和数据。开发者一侧:任何来路不明的”面试项目”,都不要在自己的主力电脑上运行,先放进没有凭据、没有钱包、没有客户数据的隔离环境或沙箱里再打开;陌生的VS Code项目先用受限模式(Restricted Mode)打开,检查.vscode/tasks.json里有没有下载或执行额外载荷的命令;见到用curl、base64、mshta、iwr这类工具、带隐藏执行参数的混淆命令,直接当高危处理。如果怀疑已经中招:立刻隔离设备、轮换凭据,把加密资产转到一个在干净设备上新建的钱包,然后整机重建。
最后值得多想一层。这次的核心不是某个恶意包有多高明,而是”信任”本身被当成了攻击面——招聘流程天然带着信任感,候选人想显得专业、想把任务赶紧做出来,旁边的”面试官”就一步步指导你点下去。防御的重点,恐怕不该只是教会开发者识别恶意代码,而是把”面试环节不碰生产环境”变成一条制度,让人不需要靠临场判断就能躲开。3万台设备、7000个钱包这个数字说明,光靠个人警惕,是拦不住的。
信息来源:美、日、澳、德四国联合预警
本公众号发布的文章均转载自互联网或经作者投稿授权的原创,文末已注明出处,其内容和图片版权归原网站或作者本人所有,并不代表安世加的观点,若有无意侵权或转载不当之处请联系我们处理!
安世加为出海企业提供SOC 2、ISO 体系、PCI DSS认证咨询服务(点击图片可详细查看)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安世加 《一场假面试,三万台设备沦陷》