多国通报 WaterPlum 伪造招聘攻击
多国联合通报揭示 WaterPlum 伪造招聘攻击:攻击者通过虚假招聘、技术面试和编程作业诱导开发者下载或执行恶意代码。通报建议在隔离环境审查未知仓库,重点检查 .vscode/tasks.json 等自动执行入口...
多国联合通报显示,WaterPlum 攻击活动正在通过伪造招聘流程针对开发者。攻击者利用虚假招聘、技术面试和编程作业,诱导开发者下载或执行恶意代码。相比常规钓鱼邮件,这类攻击把恶意代码包装成面试题或作业,更容易进入开发者的日常工作流。
通报建议,遇到未知仓库时应在隔离环境中审查,并重点检查 .vscode/tasks.json 等自动执行入口。IDE 可能会在项目打开时根据这类配置触发任务,恶意任务有机会绕过手动确认直接执行。因此,招聘过程中收到代码仓库或作业附件时,不应直接在常用开发机或生产主机上打开。
在防御措施上,通报提出对招聘流程中的外部代码和凭据访问采用默认最小权限,使用沙箱或虚拟机运行,并接入 EDR(端点检测与响应)监测异常进程和凭据访问行为。其目标是把不可信代码的执行与敏感资源隔离开,同时保留对异常行为的可观测性。
从工程流程看,这相当于把面试题、编程作业和第三方仓库视为不可信输入。安全团队可以在代码审查阶段检查自动执行入口,并让 EDR 覆盖开发测试环境。但通报未披露 WaterPlum 的具体技术细节、恶意代码样本或 IOC,也未说明涉及哪些国家或组织。
因此,当前更可行的应对是调整开发者处理外部代码的默认策略,而不是等待特定指标。将隔离执行、最小权限和 EDR 监测纳入招聘相关代码审查流程,可以降低此类社会工程攻击的暴露面。对团队而言,关键是让“先隔离、后运行”成为处理外部项目的默认动作。

