新闻加密货币日本警察厅披露:WaterPlum 黑客感染3万台设备,窃取逾7000条加密钱包记录

日本警察厅披露:WaterPlum 黑客感染3万台设备,窃取逾7000条加密钱包记录

作者: Crypto Ninjas·

要点速览

  • 据信,WaterPlum 的攻击行动在2025年12月至2026年7月间感染了100多个国家和地区的逾3万台计算机。
  • 攻击者在社交媒体和自由职业平台上冒充加密货币、AI和NFT公司,利用编程任务和文件下载传播包括 OtterCandy、OtterCookie、InvisibleFerret、BeaverTail 和 StoatWaffle 在内的恶意软件家族。
  • 超过7000条加密钱包记录被盗,私钥和助记词成为攻击目标,至少17亿日元(约合1071万美元)的加密货币被转入 WaterPlum 控制的钱包。
  • 日本官员发现并阻止了一个“笔记本电脑农场”,朝鲜IT工作者通过该设施远程控制位于日本的计算机,并使用被盗或滥用的身份证件及虚拟专用服务器隐藏身份。
  • 日本警察厅和FBI得出结论,WaterPlum 的恶意软件行动和虚假IT就业图谋均由朝鲜劳动党军需工业部313号室指挥。
日本警察厅披露:WaterPlum 黑客感染3万台设备,窃取逾7000条加密钱包记录

日本警察厅(NPA)曝光了一场针对全球信息技术专业人士的大规模网络攻击行动,加密货币窃取是此次行动的核心。调查将追踪代号为 WaterPlum 的攻击组织与朝鲜IT工作者的相关活动联系起来,并发现了用于隐藏其身份和位置的基础设施。

相关调查结果详见日本警察厅于2026年9月18日在其官方网站发布的通告。据该机构称,此次行动从2025年12月前后持续至2026年7月,据信共有100多个国家和地区的逾3万台计算机被感染。攻击目标涵盖Web开发人员和设计师,以及加密货币、区块链和Web3领域的专业人士。此次行动的规模表明,招聘渠道已成为数字资产行业自身面临的攻击面——开发人员的计算机上可能同时存放着源代码和活跃的钱包凭证。

虚假招聘和编程测试被用作入侵入口

据称,WaterPlum 通过社交媒体、招聘网站、零工平台和自由职业市场联系受害者,并经常冒充在加密货币、AI或NFT行业运营的可信企业。

潜在受害者随后被引导参加在线面试,候选人被要求解决软件问题或完成编程任务。在某些情况下,应聘者被要求从开发网站或代码仓库下载文件,以代替常规的技术评估。这些文件可能包含能够入侵受害者计算机的恶意软件。

多个恶意软件家族窃取钱包凭证

日本警察厅确定了与此次攻击相关的多个恶意软件家族:OtterCandy、OtterCookie、InvisibleFerret、BeaverTail 和 StoatWaffle。系统一旦被感染,恶意软件便可让攻击者获得持久访问权限并提取敏感信息。观察到的功能包括抓取浏览器Cookie、剪贴板内容、击键记录、屏幕截图以及保存在设备上的文件。

钱包凭证对加密货币用户构成最大威胁。据日本警察厅称,超过7000条加密钱包记录被盗,私钥和助记词均在攻击者窃取的信息之列。助记词是自托管钱包的单点故障:任何人获得助记词后,都可以在另一台设备上恢复该钱包并转移资金,而无需进一步访问受害者的计算机。

调查还发现,至少有17亿日元(约合1071万美元)的加密货币被转入 WaterPlum 运营的钱包。该机构强调,这一数字反映的是调查人员已确认的资金,并非对所有潜在损失规模的估算。

朝鲜IT工作者构成第二重风险

此次调查还揭示了与科技行业就业相关的另一项图谋。日本官员发现并阻止了一个“笔记本电脑农场”,其中由一名中介存放计算机,并由朝鲜方面远程控制。这种设置使这些工作者接受工作,同时看起来像是在日本境内操作。

调查显示,部分工作者还使用被盗或滥用的身份证件以及虚拟专用服务器来掩盖其真实身份。调查人员表示,在与此调查相关的事件中,价值数亿日元以上的加密货币及其他资产已被转移至境外。

日本警察厅和FBI得出结论,WaterPlum 及部分朝鲜IT工作者的活动均由朝鲜劳动党军需工业部313号室指挥。这一联合归因将恶意软件窃取和虚假IT就业两项图谋连接到同一条指挥链。对于在2025年12月至2026年7月期间雇用远程开发人员的组织而言,该通告也提供了一个具体的时间范围,可用于审查自身流程中编程测试和文件交换的处理方式。

本报道基于日本警察厅通告撰写,最初由 CryptoNinjas 发布。