假面试感染3万台设备:看到代码测试先别点“信任”

|作者: QUASA 编辑团队|2 分钟阅读| 2
假面试感染3万台设备:看到代码测试先别点“信任”

四国七家机构9月18日发布的联合通告 指出,朝鲜关联网络组织WaterPlum(通常被称为Contagious Interview)冒充招聘方,通过远程技术面试、编程作业和虚假视频会议故障诱导求职者运行恶意文件。约从2025年12月至2026年7月,该组织在100多个国家感染至少3万台设备,并从7000多个加密货币钱包窃取资金或账户凭据。

The Register 9月18日的报道 对同一事件进行了交叉核实:恶意文件被包装成招聘测试,入侵后还会部署远程访问木马和信息窃取程序。对求职者而言,直接的防范原则是先从企业官网反向核验招聘者,未知项目只在隔离环境中检查;VS Code询问是否信任文件夹时,先选择“否”。

代码测试如何变成远程入口

WaterPlum利用的是开发者习以为常的流程:克隆仓库、安装NPM依赖、启动项目,或者复制命令排查所谓的视频会议故障。恶意逻辑可能藏在软件包、混淆脚本或VS Code项目配置中,文件看起来像普通业务代码,并不代表安装与启动过程安全。

BleepingComputer 9月19日的技术梳理 列出BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等相关恶意软件;其中StoatWaffle可藏在恶意VS Code项目内,在文件夹被打开并获得信任后,通过配置文件触发代码执行。

取得初始访问后,攻击者会用远程访问木马维持连接,并通过信息窃取程序收集浏览器凭据、剪贴板内容、键盘记录、屏幕截图、钱包私钥和助记词。开发者设备里的身份材料还可能被用于冒充本人,工作凭据则可能成为进入雇主、客户或承包方系统的跳板。

面试前:从企业渠道反向核验

远程面试、代码测试或NPM依赖本身都不能证明对方属于WaterPlum。风险较高的是一组连续异常:陌生招聘者主动联系,职位和人员无法通过企业官网、公司域名邮箱或公开电话核实,随后又催促候选人在日常设备上运行仓库、安装软件或执行终端命令。

  • 不要使用招聘消息里的链接完成身份核验。自行打开企业官网,查找招聘页面和公开联系方式,确认职位、联系人与邮件域名能够对应。
  • 先询问测试范围、预期输出、依赖来源和允许的运行环境。对方若反对使用虚拟机或沙箱,或者要求关闭安全软件,应暂停操作。
  • 不要在保存生产凭据、客户源代码、身份证件或加密钱包的设备上运行测试。隔离环境不应共享宿主机目录、浏览器登录状态、钱包扩展或企业网络权限。
  • 如果视频工具突然出现所谓故障,随后有人要求粘贴Shell、PowerShell或其他终端命令,应结束当前操作,再通过企业公开渠道确认。

运行前:把“信任”视为执行授权

收到陌生仓库后,应先用纯文本编辑器检查package.json中的scripts、安装钩子、锁定文件以及.vscode/tasks.json。若发现无法解释的混淆代码,或包含curl、base64、mshta、隐藏窗口参数和PowerShell下载指令,不要安装依赖或启动项目。npm install也可能触发项目脚本,不能把它理解为单纯下载文件。

打开未知VS Code项目时,应选择Restricted Mode(受限模式);界面询问“是否信任此文件夹中文件的作者”时,选择“否”。受限模式可以阻止.vscode/tasks.json随项目打开而执行,但它不是对整个仓库的安全认证:不要把陌生项目放进此前标为可信的父目录,也不要绕过检查直接运行脚本。

确有必要执行测试时,应使用可以随时销毁的虚拟机或沙箱,并切断其对宿主机、公司网络、个人账户和真实钱包的访问。隔离不能证明代码安全,它的作用是把一次错误判断限制在不含真实凭据与资产的环境内。

发现异常后:按凭据已经泄露处置

如果已经运行项目、批准文件夹信任、看到安全软件告警,或发现无法解释的下载与进程,应立即断开受影响设备的网络。不要继续用这台设备登录邮箱、代码托管平台、企业SSO或钱包,也不要在上面修改密码,因为键盘记录或远程访问组件可能仍在运行。

  1. 在另一台可信设备上撤销邮箱、云服务、代码仓库、企业SSO和即时通信工具的活跃会话,随后轮换密码、API密钥、访问令牌和SSH密钥,并通知相关安全团队。
  2. 如果设备保存或使用过钱包私钥、助记词,应在独立设备上创建新钱包,把资产迁移过去并离线保存新的助记词。卸载钱包扩展或删除已发现的恶意程序,不能证明旧密钥未被复制。
  3. 保留招聘账号、邮件头、仓库地址、告警时间和进程记录,交给企业安全团队或执法机构调查;不要再次运行样本验证猜测。
  4. 备份必要的非可执行数据后,完整重置或重装操作系统。已经删除可见恶意程序,也不能排除设备里仍有其他未发现组件。

招聘团队也要防伪造候选人

企业面对的是相连的两类风险:攻击者既可能冒充招聘者向真实开发者投递恶意代码,也可能使用伪造履历和身份申请远程IT岗位。招聘团队应核对联系方式、证书登记信息、候选人所述居住地与登录位置,并要求对方具体解释履历中的技能和项目,不能只凭关键词密集的简历或一次视频通话放行。

拒绝线下面谈、视频或音频反复冻结、频繁看向另一块屏幕、背景中出现他人声音,以及要求用加密货币或第三方账户收款,都可作为进一步核验的信号。任何一个现象都不足以单独完成归因;若它们与履历时间线矛盾、技能问答失配或IP位置异常同时出现,企业应暂停入职、账户开通和设备寄送。

企业发送给候选人的代码测试也应使用经过审查的仓库和固定依赖,并明确允许在隔离环境中完成。对于已经入职的远程人员,应执行最小权限;一旦怀疑身份造假或设备被控制,应撤销账户与活跃会话并启动取证,不能只终止合同。

目前仍不清楚什么

公开材料中的设备数量指受影响的电脑,而不是同等数量的独立求职者;现有页面没有给出设备去重方法或分国统计。钱包口径同时包含资金与账户凭据被窃取,也不能据此判断每个钱包都发生了资产损失。

攻击者可以持续更换仓库、命令和恶意软件变体,因此单靠一组文件名或字符串无法长期识别此类活动。更稳定的判断依据仍是招聘身份能否通过独立渠道核实、对方是否施压要求在真实设备执行未知代码,以及项目是否试图获得VS Code信任。后续仍需等待更细的统计方法、受害范围和新增检测指标披露。

分享:

订阅我们的新闻通讯

将最新 Web3、AI 和加密货币新闻直接发送到您的邮箱。

0