Новости
Архив с «резюме студента» из Пекина заражает ПК учёных: SNOWLIGHT и VShell RAT
ZIP-архив с именем резюме открывает настоящий DOCX-документ и в фоне устанавливает бесфайловый RAT.
24 сентября 2026 года стало известно о масштабе кампании северокорейской группировки WaterPlum (также известной как Contagious Interview): с декабря 2025 по июль 2026 года злоумышленники заразили не менее 30 000 устройств в более чем 100 странах, выдавая себя за IT-рекрутёров и присылая разработчикам «тестовые задания» — заражённые npm-пакеты и проекты VS Code. Похищено около $10,7 млн с 7000 криптокошельков.

Коротко: северокорейская группа WaterPlum (Contagious Interview) под видом рекрутёров на LinkedIn, GitHub и фриланс-биржах присылает разработчикам «тестовое задание» — репозиторий или npm-пакет, который на самом деле устанавливает бэкдоры BeaverTail, InvisibleFerret, OtterCookie и другие. С декабря 2025 по июль 2026 года заражено 30 000 устройств в 100+ странах, украдено $10,7 млн с 7000 криптокошельков. Атрибуцию подтвердили власти Японии, США, Австралии и Германии.
24 сентября 2026 года издание «Хакер» и ряд зарубежных изданий по кибербезопасности рассказали о результатах расследования кампании северокорейской хакерской группы, которую японское Национальное полицейское агентство называет WaterPlum, а исследователи безопасности связывают с продолжающейся операцией Contagious Interview («заразное собеседование»).
По собранным данным, с декабря 2025 по июль 2026 года группировка заразила не менее 30 000 устройств более чем в 100 странах. Жертвами стали в первую очередь IT-специалисты: веб-разработчики, инженеры, специалисты по криптовалютам, блокчейну и Web3-проектам. Похищенные средства или учётные данные затронули свыше 7000 криптокошельков, а общая сумма украденного оценивается примерно в $10,7 млн, переведённых, по данным расследования, в Пхеньян.
Схема заражения строится не вокруг уязвимости в ПО, а вокруг доверия к обычному рабочему файлу — коду тестового задания. Похожий принцип «доверенный формат файла как приманка» мы уже разбирали в новости о поддельном резюме студента в ZIP-архиве: в обоих случаях жертва добровольно открывает файл, который выглядит как часть обычного рабочего процесса найма.
Схема WaterPlum опирается на социальную инженерию, растянутую во времени, а не на один вредоносный файл:
npm install. Пакет содержит вредоносный код в скриптах жизненного цикла (например, postinstall), который выполняется автоматически при установке зависимостей — без явного запуска исполняемого файла жертвой.Разработчик привык доверять командам npm install и git clone — это его повседневный рабочий процесс. В отличие от подозрительного EXE во вложении письма, установка npm-зависимости не вызывает тревоги, даже если пакет опубликован недавно и почти не имеет загрузок.
Полезная нагрузка кампании представлена сразу несколькими семействами вредоносного ПО, которые загружаются последовательно, в зависимости от операционной системы жертвы и целей атаки:
Такая цепочка из нескольких взаимозаменяемых инструментов усложняет детектирование: даже если антивирус поймает один компонент, остальные могут остаться незамеченными. По данным расследования, кампания связана с 313-м генеральным бюро Департамента военной промышленности КНДР, подчинённого ЦК Трудовой партии Кореи.
Атрибуцию кампании WaterPlum независимо друг от друга подтвердили государственные ведомства сразу нескольких стран — Японии, США, Австралии и Германии. Совместное заявление нескольких юрисдикций по одной и той же кампании — редкий случай, который указывает на высокую степень уверенности в источнике атаки и масштаб причинённого ущерба.
Если на вашем компьютере оказался неопознанный файл из подобного «тестового задания», прежде чем его запускать, стоит определить его реальный тип — расширение файла легко подделать. В этом поможет наш бесплатный инструмент «Определить формат файла»: он читает сигнатуру файла прямо в браузере, без отправки на сторонние серверы.
Классические советы «не открывайте файлы от незнакомцев» работают плохо, когда файл — это часть реального процесса собеседования. Практические шаги, которые снижают риск:
postinstall в package.json — необычная сетевая активность при установке должна насторожить.Если «тестовое задание» требует установить незнакомый npm-пакет с малым числом загрузок или клонировать репозиторий и сразу запустить npm install без чтения кода — это классическая схема Contagious Interview, а не редкость на рынке труда.