一种新披露的名为"StoatWaffle"的恶意软件正在为臭名昭著的针对开发者的"传染性面试"威胁活动增添新的攻击手段。
根据NTT安全公司的研究发现,这种恶意软件标志着长期运行的攻击活动从用户触发执行演进为直接嵌入开发者工作流程的近乎无摩擦入侵。攻击者使用区块链主题的项目存储库作为诱饵,嵌入恶意的VS Code配置文件,当受害者打开并信任该文件夹时触发代码执行。
NTT研究人员在博客文章中表示:"StoatWaffle是一个由Node.js实现的模块化恶意软件,具有窃取器和远程访问木马模块。"他们补充说,活动操作者"WaterPlum"正在"持续开发新的恶意软件并更新现有软件"。
这意味着追踪传染性面试活动现在可能需要扩大检测范围,不仅包括恶意包和面试诱饵,还要包括武器化的开发环境。
StoatWaffle滥用开发者对Visual Studio Code环境的信任。攻击者不再依靠用户执行可疑脚本(如早期攻击中那样),而是将恶意配置嵌入到看似合法的项目存储库中,这些存储库通常以区块链开发为主题,这种诱饵主题与传染性面试活动保持一致。
该技术依赖于配置了"runOn: folderOpen"设置的".vscode/tasks.json"文件。一旦开发者打开项目并授予信任,载荷就会自动执行,无需进一步点击。执行的StoatWaffle恶意软件运行一个基于Node.js的模块化框架,通常分阶段展开。这些阶段包括加载器、凭据收集组件,然后植入远程访问木马用于持久化和跨系统的枢纽访问。
远程访问木马模块与攻击者控制的C2服务器保持定期通信,执行命令来终止自身进程、更改工作目录、列出文件和目录、导航到应用程序目录、检索目录详细信息、上传文件、执行Node.js代码以及运行任意shell命令等。
StoatWaffle还根据受害者的浏览器展现出定制化行为。研究人员说:"如果受害者的浏览器是Chromium系列,除了存储的凭据外,它还会窃取浏览器扩展数据。如果受害者的浏览器是Firefox,除了存储的凭据外,它也会窃取浏览器扩展数据。它会读取extensions.json并获取浏览器扩展名称列表,然后检查是否包含指定关键词。"
他们补充说,对于运行macOS的受害者,恶意软件还会针对钥匙串数据库。
StoatWaffle并非孤立的攻击活动。它是传染性面试攻击的最新章节,这些攻击被广泛认为与朝鲜相关的威胁行为者WaterPlum有关。
从历史上看,这个活动通过虚假面试过程针对开发者和求职者,以技术评估为幌子诱使他们运行恶意代码。此前,该活动武器化npm包和分阶段加载器,如XORIndex和HexEval,通常分发数十个恶意包来大规模渗透开发者生态系统。
研究人员表示,该组织的子集群之一Team 8此前依赖OtterCookie等恶意软件,在2025年12月左右转向使用StoatWaffle。
该披露还分享了一组基于IP的威胁指标,可能与分析期间观察到的C2基础设施相关,以支持检测工作。
Q&A
Q1:StoatWaffle恶意软件是什么?它如何攻击开发者?
A:StoatWaffle是一种新型恶意软件,属于"传染性面试"威胁活动的最新版本。它通过在区块链主题的项目存储库中嵌入恶意VS Code配置文件来攻击开发者,当开发者打开项目并授予信任时,恶意代码会自动执行,无需用户进一步操作。
Q2:StoatWaffle与之前的攻击方式有什么不同?
A:与早期需要用户手动执行可疑脚本的攻击不同,StoatWaffle实现了近乎无摩擦的自动化入侵。它利用".vscode/tasks.json"文件的"runOn: folderOpen"设置,将恶意配置直接嵌入开发者工作流程中,大大提高了攻击成功率。
Q3:StoatWaffle会窃取哪些信息?
A:StoatWaffle是一个模块化恶意软件,具有窃取器和远程访问木马功能。它会根据受害者使用的浏览器窃取相应的凭据和扩展数据,对于macOS用户还会针对钥匙串数据库。同时建立与C2服务器的通信,执行各种恶意命令。
好文章,需要你的鼓励
企业AI搜索公司Glean宣布年度经常性收入(ARR)达3亿美元,较15个月前的1亿美元增长三倍。尽管谷歌、微软、OpenAI等科技巨头纷纷入局企业AI搜索市场,Glean凭借"上下文图谱"技术深度理解企业业务需求,并帮助客户显著降低AI计算成本。该公司提供按用量计费和混合定价两种模式,客户涵盖Databricks、Reddit、Pinterest及三星等企业。Glean上轮融资后估值达72亿美元。
香港中文大学与MiniMax提出ClaimDiff-RL框架,将图像描述的AI训练从整体打分升级为逐条核查,有效解决了传统方式导致AI"少说保平安"的问题,同时在多项基准测试上超越Gemini-3-Pro-Preview。
杰夫·贝索斯旗下的蓝色起源公司在佛罗里达卡纳维拉尔角进行静态点火测试时,新格伦重型火箭发生爆炸。这是美国历史上最大规模的火箭爆炸之一,也是蓝色起源公司遭遇的最严重失败。所有人员安全,但该事故可能导致新格伦火箭项目长期暂停。此前该火箭已成功完成三次发射,并实现了助推器回收和重复使用。
ParaVT是一个由南洋理工等多校联合提出的并行视频工具调用框架,通过让AI同时分析多段视频并引入PARA-GRPO算法解决训练中的格式崩溃与工具跳过问题,在六项长视频理解测试中平均提升约7.9%。