大数跨境

重磅APT预警|“传染性面试”WaterPlum曝光:一场求职面试,就能把开发电脑彻底攻陷

重磅APT预警|“传染性面试”WaterPlum曝光:一场求职面试,就能把开发电脑彻底攻陷 AI紫队安全研究
2026-10-01
12
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【...】,然后点击【设为星标】即可。

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

澳大利亚ACSC、日本警视厅、美国FBI、德国情报机构联合发布多国联合预警,代号WaterPlum(水李子),行动代号Contagious Interview「传染性面试」,隶属于朝鲜劳动党军工工业部下属313总局。


2025‑12至2026‑07,该团伙在全球超100个国家感染至少30000台设备,7000余个加密货币钱包遭到窃取,折合1071万美元加密资产被转移。和传统漏洞攻击不同,该团伙主打社会工程,伪装AI、Web3、NFT企业HR,在招聘平台物色开发人员。

面试编码测试环节下发恶意代码包,求职者本机中招之后,再借VPN、远程开发通道反向渗透企业内网,偷源码、商业机密。

更值得警惕:该团伙同时运营虚假海外IT工人体系,利用“笔记本农场”远程承接外包,两套作战体系共用基础设施,互相协同作案。


一、完整攻击全链路:把线上求职变成入侵陷阱

1、接触猎物:各大招聘、自由外包平台抛出诱人岗位

黑客伪装成新兴AI、区块链公司HR,在LinkedIn、外包接单平台联系求职者,简历、公司资料包装得十分正规,邀约线上视频技术面试。


2、AI换脸伪装面试官,制造网络故障关闭摄像头

面试阶段使用AI换脸软件冒充技术面试官;面试几分钟之后,借口网络卡顿关掉摄像头,只保留语音沟通,背后多人协同看提示稿回答问题,甚至背景会传出其他人交谈杂音。


侦查人员还发现一个有意思的细节:每逢朝鲜法定节假日,攻击者会暂停攻击,玩游戏、观看体育赛事。日常还会使用翻译软件反复练习外语发音。


3、核心投毒:技术测试下发恶意代码包(最关键环节)

话术:“为验证你的技术能力,请下载这个GitHub项目,完成编码测试任务。”

投递恶意NPM包,或者伪装区块链项目的VSCode工程;

也会借口视频会议出故障,让求职者复制执行一段PowerShell修复命令。


⚠️重点:不需要双击exe!只要在VSCode打开文件夹,点击信任此工作区,`tasks.json`配置自动执行恶意代码,直接落地后门StoatWaffle。


4、本机沦陷,双重伤害

1. 针对个人:部署BeaverTail、OtterCookie、InvisibleFerret等一整套窃密木马。窃取浏览器账号密码、剪贴板、键盘记录、截屏、加密货币助记词、身份证护照证件照片。

2. 向内网横向渗透:如果这台电脑接入企业VPN、开发内网,黑客以此跳板攻入雇主公司,窃取源代码、商业情报。

3. 二次作恶:把窃取到的身份证、身份资料拿来伪造简历,继续去其他企业投递岗位,实现连环潜伏渗透。


二、五大恶意家族,专门针对开发者环境

|恶意家族 | 攻击特点 |

|---|---|

|BeaverTail | JS恶意代码,藏匿于恶意NPM包,窃取浏览器凭证 |

|InvisibleFerret | Python持久化后门,接收C2远程指令 |

|OtterCookie | JS远控RAT,截屏、监控剪贴板、收集本机敏感信息 |

|OtterCandy | 组合套件,融合OtterCookie与完整远控能力 |

|StoatWaffle | Node.js模块化载荷,藏于VSCode项目;`tasks.json`在信任工作区时自动执行,杀伤力最大 |


很多杀毒软件只查杀exe可执行文件,对JSON配置、npm包内恶意JS检测能力弱,极易漏报。


三、幕后运作模式:“笔记本农场”Laptop Farm

这是该团伙很特殊的基础设施模式:

在第三方国家(日本、俄罗斯、东南亚等)寻找本地合作者,在民宅部署大量电脑,即笔记本农场 Laptop Farm。

1. 设备24小时开机,由境外的WaterPlum黑客远程操控;

2. 利用本地IP、本地设备身份承接外包岗位,规避溯源;

3. 中间人代收薪资、加密货币,再把资金转移出境。


日本警方已经破获该国第一处笔记本农场据点,查实数亿日元资金被跨境转出。WaterPlum虚假面试攻击与笔记本农场IT工人团伙共用同一批IP,属于同一作战体系。


虚假IT工人简历&面试可疑信号(企业HR、技术面试官重点记)

1. 简历技能点铺得极广,同时精通十几门编程语言、区块链、云平台,但面试实际答不出技术细节;

2. 频繁拒绝线下见面,只接受远程面试;

3. 强烈要求薪资以加密货币结算,或者要求打至第三方人名下账户;

4. 面试中频繁瞟向第二块显示器(在读提示脚本),背景存在其他人说话杂音;

5. 简历写居住A地,但访问IP归属地完全不匹配;联系的手机号经常无法打通;

6. 面试中音频视频频繁卡顿掉线。


四、落地防护指南(开发者个人 + 企业两套方案)

🧑‍💻开发者、求职人员必看

1. 面试编码测试,绝对不要在日常本机运行陌生代码!全部丢虚拟机/沙箱,测试完成直接销毁虚拟机。

2. VSCode收到外来项目:弹窗“是否信任此工作区”一律点否,使用受限模式Restricted Mode打开,阻止`.vscode/tasks.json`自动执行代码。

3. 不要复制面试官聊天框发来的`curl / iwr / base64`等陌生脚本命令。

4. 加密货币助记词不要存剪贴板、浏览器,防范剪贴板劫持木马盗取资产。

5. 怀疑中招:立刻断网;不要只杀毒,建议整机重置系统;钱包资产迁移到全新离线冷钱包。


🏢企业安全团队&HR、技术面试组

1. 招聘流程风险管控

    远程面试尽量保证全程视频画面,对频繁关闭摄像头、借口网络故障保持高度警惕;

    外包、远程开发人员严格最小权限,不给核心代码库、数据库访问权限;

    对Web3、AI方向外包候选人,核验简历项目经历,对上面6条可疑信号提高风险等级。

    外包合同写明禁止二次转包,禁止把工作转交第三方未知人员。

2. 终端威胁狩猎重点监控

    VSCode工作区异常自动执行tasks.json脚本行为;

    npm/pip安装来源不明第三方包告警;

    进程异常读取剪贴板、持续截屏、键盘记录行为。

3. 网络隔离

    员工个人电脑和企业开发内网做隔离,禁止个人设备直连开发环境;

    远程办公终端部署EDR,防止个人设备中招之后横向扩散到公司内网。

4. 内部宣导培训

    面向研发、HR同步风险:求职面试、外包测试本身就可以是APT攻击入口。


五、安全思考

WaterPlum“传染性面试”揭示高级威胁一个明确趋势:

不一定靠漏洞爆破,利用业务链路(求职、外包),通过人的信任完成入侵。


很多企业防御只盯着外网边界、邮件钓鱼,却完全忽略招聘面试、远程外包这条入口。攻击者先攻陷求职者个人电脑,再借远程办公通道潜入企业内网,整条攻击链路隐蔽性极强。

对于有大量外包、远程开发岗位的企业,招聘和外包流程本身,已经变成新的安全风险面。


文末互动

你们公司在面试技术候选人时,遇到过哪些可疑的面试信号?会不会要求候选人在隔离环境完成编码测试?欢迎评论区交流。

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 101
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读2.0k
粉丝0
内容101