КИБЕРБЕЗОПАСНОСТЬ

Северокорейские хакеры применили StoatWaffle через VS Code — 2 модуля атакуют

Северокорейские хакеры применили тактику внедрения StoatWaffle через VS Code — две атакующие модули угрожают безопасности.

✍️ Редакция iTech News | 23.03.2026 | ⏱ 2 мин | 👁 3 | Источник: The Hacker News
Северокорейские хакеры разворачивают StoatWaffle через VS Code

Северокорейские хакеры, участвующие в кампании Contagious Interview, связанной с WaterPlum, разработали вредоносное ПО StoatWaffle, которое распространяется через проекты Microsoft Visual Studio Code (VS Code). Эта техника, использующая файл tasks.json для автоматического запуска, применяется с декабря 2025 года и активируется при открытии любого файла в проекте.

Как работает StoatWaffle

По сообщению компании NTT Security, механизм запуска использует опцию runOn: folderOpen, что позволяет загружать эти с веб-приложения на Vercel, независимо от операционной системы. Первым делом вредоносное ПО проверяет, установлен ли Node.js. Если его нет, оно скачивает с официального сайта и устанавливает платформу для выполнения дальнейших команд.

StoatWaffle может похвастаться двумя отдельными модулями: Stealer, который крадет эти для входа и информацию о расширениях браузеров (Chromium и Mozilla Firefox), и RAT (удаленный доступ), который позволяет хакерам выполнять команды на зараженных системах.

Нарушение безопасности в сообществе разработчиков

Атака затрагивает разработчиков в открытой экосистеме: хакеры внедрили вредоносное содержимое в популярные npm пакеты, а также разместили обфусцированный JavaScript код в сотнях публичных репозиториев на GitHub. В результате несколько репозиториев Neutralinojs стали жертвами атак, где уязвимые участники, включая CTO и сооснователей компаний, невольно способствовали запуску злоумышленного ПО.

Майкрософт заявила, что такие атаки часто начинаются с социальных манипуляций, где злоумышленники под видом реальных технических собеседований убеждают жертв запускать опасные скрипты и пакеты.

Практическое значение для разработчиков

Для разработчиков Использование VS Code и зависимость от открытых проектов несут повышенные риски. Важно быть бдительными при установке недоверенных расширений и тщательно проверять исходный код, чтобы избежать кражи данных. Использование проверенных инструментов и методов шифрования может помочь минимизировать последствия подобных атак.

Хакеры WaterPlum продолжают развивать новые методы и обновлять свое вредоносное ПО. Следите за безопасностью своих систем и будьте на чеку к новым угрозам в будущем.

Поделиться: Telegram X LinkedIn