Северокорейские хакеры, участвующие в кампании Contagious Interview, связанной с WaterPlum, разработали вредоносное ПО StoatWaffle, которое распространяется через проекты Microsoft Visual Studio Code (VS Code). Эта техника, использующая файл tasks.json для автоматического запуска, применяется с декабря 2025 года и активируется при открытии любого файла в проекте.
Как работает StoatWaffle
По сообщению компании NTT Security, механизм запуска использует опцию runOn: folderOpen, что позволяет загружать эти с веб-приложения на Vercel, независимо от операционной системы. Первым делом вредоносное ПО проверяет, установлен ли Node.js. Если его нет, оно скачивает с официального сайта и устанавливает платформу для выполнения дальнейших команд.
StoatWaffle может похвастаться двумя отдельными модулями: Stealer, который крадет эти для входа и информацию о расширениях браузеров (Chromium и Mozilla Firefox), и RAT (удаленный доступ), который позволяет хакерам выполнять команды на зараженных системах.
Нарушение безопасности в сообществе разработчиков
Атака затрагивает разработчиков в открытой экосистеме: хакеры внедрили вредоносное содержимое в популярные npm пакеты, а также разместили обфусцированный JavaScript код в сотнях публичных репозиториев на GitHub. В результате несколько репозиториев Neutralinojs стали жертвами атак, где уязвимые участники, включая CTO и сооснователей компаний, невольно способствовали запуску злоумышленного ПО.
Майкрософт заявила, что такие атаки часто начинаются с социальных манипуляций, где злоумышленники под видом реальных технических собеседований убеждают жертв запускать опасные скрипты и пакеты.
Практическое значение для разработчиков
Для разработчиков Использование VS Code и зависимость от открытых проектов несут повышенные риски. Важно быть бдительными при установке недоверенных расширений и тщательно проверять исходный код, чтобы избежать кражи данных. Использование проверенных инструментов и методов шифрования может помочь минимизировать последствия подобных атак.
Хакеры WaterPlum продолжают развивать новые методы и обновлять свое вредоносное ПО. Следите за безопасностью своих систем и будьте на чеку к новым угрозам в будущем.