伪装面试投递恶意代码!WaterPlum组织感染3万台主机,盗走千万美元加密货币

admin 2026-09-23 06:18:38 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WaterPlum黑客组织通过伪造招聘流程实施大规模社会工程攻击,2025年12月至2026年7月间感染全球超100个国家至少3万台计算机,从7000余个加密货币钱包窃取价值1070万美元资产。攻击利用面试笔试环节投递BeaverTail等恶意木马,并借助AI换脸技术伪装面试者。文档建议企业将招聘异常视为安全风险并核验身份,开发者应避免在存有密钥的设备运行陌生代码,使用沙箱测试并启用VSCode受限模式。 综合评分: 85 文章分类: 社会工程学,恶意软件,威胁情报,安全意识,安全培训


伪装面试投递恶意代码!WaterPlum组织感染3万台主机,盗走千万美元加密货币

看雪学苑

2026年9月21日 18:09 上海

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

代号为WaterPlum(该攻击行动别名“传染性面试”Contagious Interview)的黑客组织,在2025年12月至2026年7月期间,通过伪造招聘流程实施大规模社会工程攻击,全球超100个国家、至少3万台计算机遭到感染。攻击者从7000余个加密货币钱包中窃取资产,合计转移价值1070万美元的加密货币。

美国IC3(互联网犯罪投诉中心)发布预警文件,详细披露了这一针对IT从业者的攻击模式。黑客利用招聘环节中“可信任”的流程细节,在存有敏感数据的终端植入恶意软件。

攻击链路拆解

黑客主要在社交平台、招聘网站、自由职业接单平台寻找目标,全程伪装成企业招聘方。

  1. 沟通诱导:向求职者发送面试邀约,安排线上技术笔试;

  2. 恶意交付:要求候选人下载项目包完成编程任务,所谓笔试题材实际捆绑恶意程序;

  3. 载荷落地:受害者执行文件后,多种恶意木马完成部署,包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy以及StoatWaffle。StoatWaffle木马常隐藏在区块链主题工程内,利用VS Code配置机制,受害者打开文件夹即可触发恶意代码执行。

  4. 身份伪装升级:视频面试阶段,攻击者使用AI换脸技术伪造面试者形象,进一步降低受害者戒备心。

一旦主机失陷,攻击者将拿到浏览器登录凭证、加密钱包私钥、身份证件截图、项目源码等敏感资料。

⚠️ 风险不止个人资产被盗:被攻陷的开发者设备,会成为入侵雇主、客户内网的跳板,造成知识产权泄露、横向渗透等更严重的企业安全事件。被盗身份资料,还会被黑客用于继续伪造身份承接海外项目。

配套基础设施:Laptop Farms(笔记本农场)

调查发现,该团伙依托“笔记本农场”基础设施作案:批量部署受控电脑,搭配VPS和本地协助人员,掩盖真实操作地址。日本此前就曾捣毁一处相关节点。

取证显示,WaterPlum攻击者、朝鲜IT伪装人员共用IP访问笔记本农场、众包平台,甚至曾尝试攻击日本某加密货币交易所。

防御建议

✅ 企业方

  1. 将招聘流程异常行为视作安全风险,不只是人力资源问题;

  2. 核验招聘方真实身份,深度核验候选人背景;

  3. 警惕候选人所在地、语言、薪资诉求存在明显矛盾的情况;

  4. 严格限制外包、临时开发人员的内网权限,出现风险时快速回收账号与会话。

✅ 开发者/求职者

  1. 核心准则:个人主机、存有密钥/公司权限的设备,绝对不要运行来源不明代码;

  2. 陌生代码项目,仅在隔离沙箱环境测试;

  3. VS Code打开陌生工程,务必使用受限模式;

  4. 怀疑中毒立刻断网;若钱包私钥可能泄露,在全新离线设备新建钱包、转移资产,离线保存助记词,完成系统全盘重置。

这不是第一起假招聘投毒事件。黑客深谙开发者求职心态:面对难得的工作机会,大家很容易降低警惕,执行陌生代码文件。看似正常的笔试考核,随时会变成入侵终端的攻击载体。安全从业者、程序员都需要警惕这类新型社会工程陷阱。

资讯来源:Cyber Security News、IC3官方安全公告

球分享

球点赞

球在看


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:看雪学苑 《伪装面试投递恶意代码!WaterPlum组织感染3万台主机,盗走千万美元加密货币》

评论:0   参与:  0