找回密码
立即注册
搜索
热搜: Java Python Linux Go
发回帖 发新帖
Claude、GPT 海外模型 API 接入Claude skills 从入门到精通 吴恩达亲授 AI Agent 核心技能2026 瞪哥公务员考试全攻略 行测申论一站式系统备考
Agent 文心智能蒸馏模型实战 90G 课程智泊 AI 大模型训练营 基于 LangChain 的 RAG 与提示工程实战构建企业级 AI 大脑:大模型微调与 RAG / Agent 全栈实战

4709

积分

0

好友

599

主题
发表于 昨天 23:44 | 查看: 3| 回复: 0

一个代号为 WaterPlum(别名“传染性面试”,Contagious Interview)的攻击组织,在 2025 年 12 月至 2026 年 7 月期间,围绕招聘流程实施了大规模社会工程攻击。全球超过 100 个国家的至少 3 万台计算机被感染,攻击者从 7000 多个加密货币钱包中转移了价值 1070 万美元的资产。

美国 IC3(互联网犯罪投诉中心)随后发布预警文件,披露了这类针对 IT 从业者的攻击模式。攻击者利用招聘环节中看似可信的流程细节,将恶意软件植入存有敏感数据的终端。

攻击链路拆解

黑客主要在社交平台、招聘网站、自由职业接单平台寻找目标,全程伪装成企业招聘方。

  1. 沟通诱导:向求职者发送面试邀约,安排线上技术笔试;
  2. 恶意交付:以完成编程任务为由,要求候选人下载项目包,所谓的笔试题材实际捆绑了恶意程序;
  3. 载荷落地:受害者执行文件后,多种木马完成部署,包括 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 以及 StoatWaffle。其中 StoatWaffle 常隐藏在区块链主题工程内,利用 VS Code 配置机制,受害者只要打开文件夹就可能触发恶意代码执行;
  4. 身份伪装升级:视频面试阶段,攻击者使用 AI 换脸技术伪造面试官形象,进一步降低受害者戒备。

一旦主机失陷,攻击者就能获取浏览器登录凭证、加密钱包私钥、身份证件截图、项目源码等敏感资料。

⚠️ 风险不止个人资产被盗:被攻陷的开发者设备会成为入侵雇主、客户内网的跳板,进而造成知识产权泄露、横向渗透等更严重的企业安全事件。被盗的身份资料还可能被黑客用于继续伪造身份承接海外项目。

配套基础设施:Laptop Farms(笔记本农场)

调查发现,该团伙依托“笔记本农场”基础设施作案:批量部署受控电脑,搭配 VPS 和本地协助人员,掩盖真实操作地址。日本此前就曾捣毁一处相关节点。

取证显示,WaterPlum 攻击者与朝鲜 IT 伪装人员共用 IP 访问笔记本农场、众包平台,甚至曾尝试攻击日本某加密货币交易所。

防御建议

✅ 企业方

  1. 将招聘流程中的异常行为视为安全风险,而不仅仅是人力资源问题;
  2. 核验招聘方真实身份,深度核验候选人背景;
  3. 警惕候选人所在地、语言、薪资诉求存在明显矛盾的情况;
  4. 严格限制外包、临时开发人员的内网权限,出现风险时快速回收账号与会话。

✅ 开发者/求职者

  1. 核心准则:个人主机、存有密钥或公司权限的设备,绝对不要运行来源不明代码;
  2. 陌生代码项目,仅在隔离沙箱环境测试;
  3. 使用 VS Code 打开陌生工程时,务必启用受限模式;
  4. 怀疑中毒立刻断网;若钱包私钥可能泄露,在全新离线设备新建钱包、转移资产,离线保存助记词,并完成系统全盘重置。

这不是第一起假招聘投毒事件。黑客深谙开发者的求职心态:面对难得的工作机会,很多人很容易降低警惕,执行陌生代码文件。看似正常的笔试考核,随时会变成入侵终端的攻击载体。安全从业者、程序员都需要警惕这类新型社会工程陷阱。

资讯来源:Cyber Security News、IC3 官方安全公告




上一篇:Go 并发排查:接口都返回了,goroutine 为什么还卡在 channel 上?
下一篇:背面供电BSPDN技术拆解:2nm之后芯片为什么必须用上第二面
您需要登录后才可以回帖 登录 | 立即注册

手机版|小黑屋|网站地图|云栈社区 ( 苏ICP备2022046150号-2 )

GMT+8, 2026-9-23 01:46 , Processed in 0.500876 second(s), 42 queries , Gzip On.

Powered by Discuz! X3.5

© 2025-2026 云栈社区.

快速回复 返回顶部 返回列表