網易首頁 > 網易號 > 正文 申請入駐

【安全圈】朝鮮黑客濫用 VS Code 自動運行任務部署 StoatWaffle 惡意軟件

0
分享至

關鍵詞

惡意軟件


“Contagious Interview”行動背后的朝鮮黑客組織(又稱WaterPlum)被曝利用惡意Visual Studio Code項目傳播新型惡意軟件家族StoatWaffle。

自2025年12月起,該組織開始采用VS Code “tasks.json”配置分發惡意軟件這一新戰術。攻擊利用”runOn: folderOpen”選項,每當項目文件夾在VS Code中打開時即自動觸發執行。

NTT Security在上周發布的報告中指出:”該任務配置會從Vercel上的Web應用下載數據,與操作系統無關。本文雖以Windows環境為例,但核心行為在各系統上基本一致?!?/p>

下載的載荷首先檢查執行環境是否安裝Node.js,若未安裝則從官網下載并安裝。隨后啟動下載器,定期輪詢外部服務器獲取下一階段下載器,該下載器行為相同——訪問同一服務器的另一端點,將接收到的響應作為Node.js代碼執行。

StoatWaffle兩大功能模塊:

  • 竊密模塊:竊取Chromium內核瀏覽器和Mozilla Firefox中存儲的憑證及擴展數據,并上傳至C2服務器。若受感染系統為macOS,還會竊取iCloud鑰匙串數據庫。

  • 遠控木馬(RAT):與C2服務器通信,獲取并在受感染主機執行命令。支持切換工作目錄、枚舉文件目錄、執行Node.js代碼、上傳文件、遞歸搜索指定目錄并列出或上傳匹配關鍵詞的文件、運行shell命令及自我終止。

這家日本安全廠商表示:”StoatWaffle是基于Node.js的模塊化惡意軟件,具備竊密和遠控兩大模塊。WaterPlum持續開發新惡意軟件并更新現有工具?!?/p>

與此同時,該組織針對開源生態的多次攻擊活動也被曝光:

  • 惡意npm包:分發PylangGhost惡意軟件,系該 malware 首次通過npm包傳播。

  • PolinRider行動:在數百個公共GitHub倉庫中植入混淆的惡意JavaScript載荷,最終部署BeaverTail新版本——這是Contagious Interview關聯的知名竊密下載器。其中包括Neutralinojs GitHub組織的四個倉庫。攻擊者疑似通過惡意VS Code擴展或npm包感染受害者后,篡奪了該組織長期貢獻者的GitHub賬戶(擁有組織級寫入權限),強制推送從Tron、Aptos和幣安智能鏈(BSC)交易中獲取加密載荷的JavaScript代碼,以下載運行BeaverTail。

微軟本月對Contagious Interview的分析顯示,攻擊者通過”精心偽裝的招聘流程”實現初始訪問——模擬真實技術面試,最終說服受害者在評估環節運行托管于GitHub、GitLab或Bitbucket的惡意命令或包。

部分情況下,攻擊者通過LinkedIn接觸目標。但被選中的并非初級開發者,而是加密貨幣或Web3領域的創始人、CTO及高級工程師——這些人很可能擁有公司技術基礎設施和加密錢包的高級訪問權限。近期一起事件中,攻擊者試圖通過虛假面試接觸AllSecure.io創始人,但未得逞。

這些攻擊鏈部署的主要惡意軟件家族包括:OtterCookie(具備廣泛數據竊取能力的后門)、InvisibleFerret(Python后門)和FlexibleFerret(Go和Python雙版本模塊化后門)。InvisibleFerret通常通過BeaverTail投遞,但近期入侵中也發現通過OtterCookie獲取初始訪問后直接作為后續載荷分發。

值得注意的是,FlexibleFerret又稱WeaselStore,其Go和Python變體分別被稱為GolangGhost和PylangGhost。

攻擊者正積極改進戰術:新版VS Code項目已棄用Vercel域名,改用GitHub Gist托管腳本下載執行下一階段載荷,最終部署FlexibleFerret。這些項目同樣托管于GitHub。

微軟指出:”通過將惡意軟件投遞嵌入開發者信任的面試工具、編程練習和評估流程,攻擊者利用求職者在高動機和時間壓力期間對招聘流程的信任,降低其警惕性和抵抗力?!?/p>

針對VS Code任務功能的持續濫用,微軟在2026年1月更新(1.109版本)中引入緩解措施:新增”task.allowAutomaticTasks”設置,默認關閉,防止打開工作區時自動執行”tasks.json”中定義的任務。

Abstract Security表示:”該更新還禁止在工作區級定義此設置,因此惡意倉庫自帶的.vscode/settings.json文件無法覆蓋用戶全局設置。1.109版本及2026年2月更新(1.110版本)還引入二次提示,在新打開的工作區檢測到自動運行任務時警告用戶,作為用戶接受工作區信任提示后的額外防護。”

近月來,朝鮮黑客還通過LinkedIn社交工程、虛假風投公司和欺詐視頻會議鏈接,對加密貨幣從業者發起協同惡意軟件攻擊。該活動與GhostCall和UNC1069等集群存在重疊。

MacPaw旗下Moonlock Lab表示:”攻擊鏈最終導向ClickFix式虛假驗證碼頁面,誘騙受害者在終端執行剪貼板注入命令。該行動跨平臺設計,針對macOS和Windows分別投遞定制載荷。”

美國司法部(DoJ)近日宣布對三名男子判刑——25歲的Audricus Phagnasay、30歲的Jason Salazar和35歲的Alexander Paul Travis,三人因協助朝鮮欺詐性IT工作者計劃、違反國際制裁而認罪,此前均于2025年11月認罪。

Phagnasay和Salazar均被判三年緩刑及2000美元罰款,并被沒收參與電信詐騙所得非法收益。Travis被判一年監禁,并沒收19.3265萬美元——這是朝鮮人員冒用其身份所獲金額。

佐治亞州南區聯邦檢察官Margaret Heap在聲明中表示:”這些人實際上把網絡王國的鑰匙交給了疑似朝鮮海外技術工作者——他們試圖為朝鮮政府籌集非法資金,而這些人只是為了看似輕松的金錢回報?!?/p>

上周,Flare和IBM X-Force詳細披露了該IT工作者計劃的內部結構,并指出這些工作者在加入計劃前需就讀朝鮮頂尖大學并通過嚴格面試。

兩家公司指出:”他們被視為朝鮮社會精英成員,已成為朝鮮政府戰略目標不可或缺的部分。這些目標包括但不限于:創收、遠程就業活動、竊取企業和專有信息、勒索,以及為其他朝鮮組織提供支持?!?/p>


安全圈


網羅圈內熱點 專注網絡安全

實時資訊一手掌握!

好看你就分享 有用就點個贊

支持「安全圈」就點個三連吧!

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
無才無德、裝瘋賣傻、一肚子草包,是誰捧紅了這些跳梁小丑?

無才無德、裝瘋賣傻、一肚子草包,是誰捧紅了這些跳梁小丑?

蹲坑看世界
2026-04-22 23:00:21
238元買不到 微信15周年限量皮膚衣開賣

238元買不到 微信15周年限量皮膚衣開賣

快科技
2026-04-27 18:59:35
張本兄妹改名風波再升級,韓媒強烈批評,這就是狠毒的創姓改稱

張本兄妹改名風波再升級,韓媒強烈批評,這就是狠毒的創姓改稱

有范又有料
2026-04-19 00:03:10
哈佛教授揭開7個健康謊言:你越努力鍛煉,可能越走在錯誤的路上

哈佛教授揭開7個健康謊言:你越努力鍛煉,可能越走在錯誤的路上

真相Truth
2026-04-26 21:51:51
伊朗貨幣里亞爾匯率跌至歷史新低

伊朗貨幣里亞爾匯率跌至歷史新低

新華社
2026-04-29 21:55:03
自然資源部:我國新發現一批大中型油氣田

自然資源部:我國新發現一批大中型油氣田

財聯社
2026-04-29 10:13:04
張雪:中國摩托未來必將取代日本品牌

張雪:中國摩托未來必將取代日本品牌

第一財經資訊
2026-04-28 00:20:45
血脂高了,頭部先知!提醒:頭部出現3異常,血管或已堵塞

血脂高了,頭部先知!提醒:頭部出現3異常,血管或已堵塞

岐黃傳人孫大夫
2026-04-29 18:30:03
王旺盛被查

王旺盛被查

農民日報
2026-04-29 21:05:51
嫁給諶龍后,國羽女神生下一娃,如今實現財富自由,已是北體博士

嫁給諶龍后,國羽女神生下一娃,如今實現財富自由,已是北體博士

秋姐居
2026-04-24 19:44:29
3.5T+V6!雷克薩斯新車:全面升級!

3.5T+V6!雷克薩斯新車:全面升級!

手機評測室
2026-04-29 11:49:40
國際油價29日大幅上漲

國際油價29日大幅上漲

新華社
2026-04-30 04:03:02
微信群隨口閑聊被拘10天,小米出手追責背后,普通人該警醒什么?

微信群隨口閑聊被拘10天,小米出手追責背后,普通人該警醒什么?

老特有話說
2026-04-29 15:05:39
671萬罰款說拒就拒?紅薯粉條廠家破罐破摔,東北雨姐慘遭熱議

671萬罰款說拒就拒?紅薯粉條廠家破罐破摔,東北雨姐慘遭熱議

雷科技
2026-04-29 18:34:05
美最新民調顯示特朗普支持率跌至任內新低

美最新民調顯示特朗普支持率跌至任內新低

每日經濟新聞
2026-04-29 08:16:06
西方軍事專家:“只有泰國知道,中國早已是世界最強超級大國了”

西方軍事專家:“只有泰國知道,中國早已是世界最強超級大國了”

未來展望
2026-04-18 09:39:07
不落窠臼,你讀bù luò cháo jiù,我出過丑,再也沒有出錯了!

不落窠臼,你讀bù luò cháo jiù,我出過丑,再也沒有出錯了!

未央看點
2026-04-30 03:28:17
出大事了,聯合國會場又吵翻,121國抱團力挺伊朗,美國當眾翻臉

出大事了,聯合國會場又吵翻,121國抱團力挺伊朗,美國當眾翻臉

小小科普員
2026-04-28 19:36:37
特朗普犯下致命錯誤!伊朗軍方喊話中俄等國:愿分享“打美經驗”

特朗普犯下致命錯誤!伊朗軍方喊話中俄等國:愿分享“打美經驗”

混沌錄
2026-04-29 20:07:04
滿目皆敵的內在貧瘠,只會窺不見半點文明!

滿目皆敵的內在貧瘠,只會窺不見半點文明!

胖胖說他不胖
2026-04-29 11:50:16
2026-04-30 05:40:49
安全圈
安全圈
國內首家大安全概念新媒體
6588文章數 4688關注度
往期回顧 全部

科技要聞

今晨庭審紀實|馬斯克當庭講述OpenAI被偷走

頭條要聞

特朗普:美國同伊朗正在通過電話進行談判

頭條要聞

特朗普:美國同伊朗正在通過電話進行談判

體育要聞

一場九球狂歡,各路神仙批量下凡

娛樂要聞

馬頔一句話,孫楊媽媽怒罵節目組2小時

財經要聞

蘇州,率先進入牛市

汽車要聞

技術天花板再摸高 全能型的奕境X9首秀

態度原創

教育
家居
手機
旅游
公開課

教育要聞

《告同仁書》讀出職場戾氣:毀了教師幸福感

家居要聞

寂然無界 簡潔風格

手機要聞

子系迭代旗艦集體漲價:標準版起步就是4000元 機圈變天了

旅游要聞

48家公園推出110項假日特色活動

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進入關懷版