大数跨境

一场假面试,三万台设备沦陷

一场假面试,三万台设备沦陷 安世加
2026-09-20
15
导读:面试题就是载荷


新闻

News Today

四国联合预警:朝鲜黑客组织伪装招聘,全球逾 3 万台设备遭入侵

9 月 18 日,美、日、澳、德四国执法与网络安全机构联合发布预警,揭露朝鲜背景威胁组织 WaterPlum(又名"Contagious Interview")的长期攻击活动。该组织伪装成招聘方,专门针对开发者群体下手。据统计,2025 年 12 月至 2026 年 7 月期间,全球超 100 个国家至少 3 万台设备被感染,7000 多个加密货币钱包遭窃,约 17 亿日元(折合 1071 万美元)加密资产流入朝鲜。

此次预警的核心价值在于厘清了攻击链条:攻击未利用技术漏洞,而是利用了“求职者运行代码”这一自然行为。

攻击手法:精准伪装与社会工程学

攻击者通过社交平台、招聘网站及外包平台接触目标,多冒充 AI、加密货币或 NFT 行业公司。在“面试”或“代码测试”环节,诱导目标下载并运行恶意项目,理由包括测试代码、修复开发环境或解决视频会议故障。部分攻击者甚至利用 AI 换脸技术伪装面试官,随后以网络问题为由关闭摄像头以规避查验。

涉及的主要恶意家族包括:隐藏在 npm 包中的 JavaScript 恶意代码 BeaverTail、Python 后门 InvisibleFerret、具备远控和窃密功能的 OtterCookie 与 OtterCandy,以及通过恶意 VS Code 项目投递的模块化 Node.js 程序 StoatWaffle。其中,StoatWaffle 利用.vscode/tasks.json 配置文件,在用户打开并“信任”项目文件夹时自动执行恶意代码。

危害升级:从个人失陷到组织沦陷

一旦设备被控,攻击者将窃取浏览器凭据、剪贴板内容、键盘记录、屏幕截图、加密钱包私钥及助记词,并扫描本地文档。更严重的是,开发者电脑通常连接着公司代码仓库、客户凭据及云访问权限。攻击者可由此横向移动,导致知识产权泄露及大规模间谍活动,将个人安全事件升级为组织级灾难。

溯源分析:关联朝鲜"IT 工作者”行动

四国机构确认 WaterPlum 与朝鲜"IT 工作者”行动存在直接关联:两者共用 IP 地址,且部分黑客以远程 IT 外包身份潜伏。朝鲜 IT 人员常利用窃取的身份证件冒充受害者入职企业。日本警方近期首次在本土查获一处“笔记本农场”,该据点用于协助境外人员维持设备及伪装地理位置,涉案金额达数亿日元。FBI 与日本警方评估认为,这些活动由朝鲜军需工业部第 313 总局主导。

防御建议:构建零信任招聘流程

针对企业内部安全团队:

  • 严格核验应聘者身份、实际所在地及资质,不轻信简历与视频画面;
  • 对面试及试用期外部人员仅开放最小必要权限的账号与数据。

针对开发者个人:

  • 切勿在主力机上运行来源不明的“面试项目”,应在无凭据、无钱包、无客户数据的隔离环境或沙箱中操作;
  • 陌生的 VS Code 项目务必使用受限模式(Restricted Mode)打开,检查.vscode/tasks.json 是否包含下载或执行命令;
  • 警惕包含 curl、base64、mshta、iwr 等工具及隐藏执行参数的混淆命令;
  • 若疑似中招,应立即隔离设备、轮换所有凭据,将加密资产转移至新钱包,并重装系统。

此次事件表明,攻击核心在于利用“信任”作为攻击面。防御重点不应仅停留在识别恶意代码,更应将“面试环节不触碰生产环境”确立为制度规范,以系统性措施弥补个人警惕性的不足。

信息来源:美、日、澳、德四国联合预警

【声明】内容源于网络
0
0
安世加
各类跨境出海行业相关资讯
内容 2972
粉丝 0
安世加 各类跨境出海行业相关资讯
总阅读32.2k
粉丝0
内容3.0k