Οι Βορειοκορεάτες χάκερ πίσω από την καμπάνια Contagious Interview, γνωστή και ως WaterPlum, διανέμουν μια οικογένεια κακόβουλου λογισμικού που παρακολουθείται ως StoatWaffle μέσω κακόβουλων έργων του Microsoft Visual Studio Code (VS Code). Η χρήση του ‘tasks.json‘ του VS Code για τη διανομή κακόβουλου λογισμικού είναι μια σχετικά νέα τακτική που υιοθετήθηκε από τον απειλητικό παράγοντα από τον Δεκέμβριο του 2025, με τις επιθέσεις να εκμεταλλεύονται την επιλογή ‘runOn: folderOpen‘ για να ενεργοποιούν αυτόματα την εκτέλεσή του κάθε φορά που ανοίγει οποιοδήποτε αρχείο στον φάκελο του έργου στο VS Code.
Δείτε επίσης: Polyfill supply chain attack 2024: Εμπλοκή Βορειοκορεατών χάκερ

“Αυτή η εργασία είναι διαμορφωμένη έτσι ώστε να κατεβάζει δεδομένα από μια διαδικτυακή εφαρμογή στο Vercel ανεξάρτητα από το εκτελούμενο λειτουργικό σύστημα,” ανέφερε η NTT Security σε μια έκθεση που δημοσιεύθηκε την περασμένη εβδομάδα. “Αν και υποθέτουμε ότι το εκτελούμενο λειτουργικό σύστημα είναι Windows σε αυτό το άρθρο, οι βασικές συμπεριφορές είναι οι ίδιες για οποιοδήποτε λειτουργικό σύστημα.” Το κατεβασμένο φορτίο πρώτα ελέγχει αν είναι εγκατεστημένο το Node.js στο εκτελούμενο περιβάλλον.
Αν δεν είναι, το κακόβουλο λογισμικό κατεβάζει το Node.js από την επίσημη ιστοσελίδα και το εγκαθιστά. Στη συνέχεια, προχωρά στην εκκίνηση ενός download, το οποίο περιοδικά ελέγχει έναν εξωτερικό διακομιστή για να λάβει ένα επόμενο στάδιο download που παρουσιάζει πανομοιότυπη συμπεριφορά, φτάνοντας σε ένα άλλο σημείο στον ίδιο διακομιστή και εκτελώντας την απάντηση που λαμβάνει ως κώδικα Node.js.
Το StoatWaffle έχει βρεθεί να παραδίδει δύο διαφορετικά modules:
1. Ένα κλέφτη που καταγράφει διαπιστευτήρια και δεδομένα επεκτάσεων αποθηκευμένα σε προγράμματα περιήγησης ιστού (προγράμματα περιήγησης βασισμένα στο Chromium και Mozilla Firefox) και τα ανεβάζει σε έναν διακομιστή εντολών και ελέγχου (C2). Αν το παραβιασμένο σύστημα τρέχει σε macOS, κλέβει επίσης τη βάση δεδομένων του iCloud Keychain.
2. Ένα Trojan απομακρυσμένης πρόσβασης (RAT) που επικοινωνεί με τον διακομιστή C2 για να λάβει και να εκτελέσει εντολές στον μολυσμένο υπολογιστή.
Δείτε ακόμα: Η άνοδος των hacker της Βόρειας Κορέας: Κλοπή $2 δισ. σε κρυπτονομίσματα

Οι εντολές επιτρέπουν στο κακόβουλο λογισμικό να αλλάξει τον τρέχοντα κατάλογο εργασίας, να απαριθμήσει αρχεία και καταλόγους, να εκτελέσει κώδικα Node.js, να ανεβάσει αρχεία, να αναζητήσει αναδρομικά τον δεδομένο κατάλογο και να απαριθμήσει ή να ανεβάσει αρχεία που ταιριάζουν με μια συγκεκριμένη λέξη-κλειδί, να εκτελέσει εντολές shell και να τερματίσει τον εαυτό του. “Το StoatWaffle είναι ένα κακόβουλο λογισμικό με modular σχεδιασμό που υλοποιείται από το Node.js και έχει modules Stealer και RAT,” ανέφερε ο Ιαπωνικός προμηθευτής ασφάλειας.
Η ανάπτυξη συμπίπτει με διάφορες καμπάνιες που έχουν ξεκινήσει από τον απειλητικό παράγοντα που στοχεύουν το οικοσύστημα ανοιχτού κώδικα:
- Ένα σύνολο κακόβουλων πακέτων npm που διανέμουν το κακόβουλο λογισμικό PylangGhost, σηματοδοτώντας την πρώτη φορά που το κακόβουλο λογισμικό έχει διαδοθεί μέσω πακέτων npm.
- Μια καμπάνια γνωστή ως PolinRider έχει εμφυτεύσει ένα κακόβουλο κρυπτογραφημένο JavaScript φορτίο σε εκατοντάδες δημόσια αποθετήρια GitHub που καταλήγει στην ανάπτυξη μιας νέας έκδοσης του BeaverTail, ενός γνωστού κακόβουλου λογισμικού κλέφτη και κατεβάσματος που αποδίδεται στο Contagious Interview.
Μεταξύ των παραβιασμένων είναι τέσσερα αποθετήρια που ανήκουν στην οργάνωση GitHub Neutralinojs. Η επίθεση λέγεται ότι έχει παραβιάσει τον λογαριασμό GitHub ενός μακροχρόνιου συνεργάτη του neutralinojs με δικαιώματα εγγραφής σε επίπεδο οργάνωσης για να προωθήσει με τη βία JavaScript κώδικα που ανακτά κρυπτογραφημένα φορτία σε συναλλαγές Tron, Aptos και Binance Smart Chain (BSC) για να κατεβάσει και να εκτελέσει το BeaverTail.
Δείτε επίσης: Βορειοκορεάτες χάκερ εκμεταλλεύονται το React2Shell για την ανάπτυξη του EtherRAT

Τα θύματα πιστεύεται ότι έχουν μολυνθεί μέσω μιας κακόβουλης επέκτασης VS Code ή ενός πακέτου npm.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
