新闻加密货币朝鲜黑客感染3万台设备,针对7,000个加密钱包

朝鲜黑客感染3万台设备,针对7,000个加密钱包

作者: LiveBitcoinNews·

要点速览

  • 据日本警察厅和FBI称,2025年12月至2026年7月期间,与朝鲜有关的黑客在WaterPlum攻击活动中感染了100多个国家和地区超过3万台设备,并窃取了超过7,000个加密钱包的信息。
  • 攻击者在社交媒体、招聘网站、自由职业平台和零工平台上冒充加密货币、人工智能和NFT公司的招聘人员,诱使受害者通过编码任务和技术面试下载恶意软件。
  • WaterPlum使用了多个恶意软件家族,包括BeaverTail、OtterCookie、OtterCandy、InvisibleFerret和StoatWaffle,能够窃取密码、屏幕截图、键盘输入、剪贴板数据、私钥和助记词。
  • 攻击者控制的钱包收到至少1,071万美元的加密货币,日本警察厅估计这一金额约为17亿日元。
  • 日本警察厅和FBI认为WaterPlum及部分朝鲜IT活动与朝鲜劳动党中央委员会下属的313联络局有关,调查还发现一名涉嫌朝鲜IT工作者使用他人身份并通过VPN服务向bitFlyer求职。
朝鲜黑客感染3万台设备,针对7,000个加密钱包

日本警察厅(NPA)与联邦调查局(FBI)报告称,与朝鲜有关的黑客感染了超过3万台设备,并窃取了100多个国家和地区超过7,000个加密钱包的信息。攻击活动从2025年12月持续至2026年7月,日本调查人员获得FBI及其他外国机构的协助。相关发现详见日本警察厅于2026年9月18日发布的一份报告,此次披露是日本当局与外国同行在朝鲜相关网络活动方面持续合作的一部分。

该攻击活动被追踪为WaterPlum,也被称为Contagious Interview,主要针对IT专业人士。据调查人员介绍,该组织利用虚假工作邀约接触开发者及科技行业其他人员,主要受害者包括网页设计师、工程师、区块链从业者及Web3专业人士。

朝鲜黑客感染超3万台设备,窃取7,000个加密钱包数据

日本警察厅与FBI报告称,与朝鲜有关的WaterPlum在2025年12月至2026年7月期间感染了100多个国家和地区超过3万台设备,… pic.twitter.com/72mKuQwein

Wu Blockchain (@WuBlockchain) 2026年9月18日

WaterPlum利用虚假工作针对加密专业人士

日本当局表示,WaterPlum通过社交媒体联系求职者,并利用在线招聘网站、自由职业平台和零工平台寻找目标。在这些接触中,攻击者据称冒充加密货币、人工智能和NFT公司,并假扮招聘机构以显得真实可信。

建立联系后,受害者被要求完成编码任务或参加技术面试——这些步骤可能涉及下载恶意软件。恶意文件被放置在在线开发平台和代码仓库上,随后被受害者在技术作业或软件故障排查中使用。

调查发现,WaterPlum在攻击中使用了多个恶意软件家族:BeaverTail、OtterCookie、OtterCandy、InvisibleFerret和StoatWaffle。据两家机构称,该恶意软件可以创建对受感染计算机的访问权限,并窃取密码、屏幕截图、键盘输入和剪贴板数据。对于被针对的开发者和Web3专业人士而言,这些被盗信息的组合可能同时暴露其工作活动以及在加密货币相关任务中处理的数据。

攻击者还窃取了加密货币钱包信息,包括私钥、助记词和其他敏感钱包数据。当局发现,由WaterPlum控制的钱包收到了至少1,071万美元的加密货币,日本警察厅估计这一金额约为17亿日元。

总体而言,此次感染波及100多个国家和地区的超过3万台个人电脑,主要目标从事网页设计、工程、区块链及更广泛的Web3行业。

朝鲜IT工作者使用"笔记本电脑农场"

调查还揭示了朝鲜IT工作者与当地协助者的网络。据称,这些工作者使用位于协助者家中的远程控制计算机——日本政府将此类安排称为"农场"。这些设置使相关人员能够在网上工作时隐瞒真实身份。部分工作者还依赖虚拟专用服务器和众包方式,据报道从朝鲜、中国、俄罗斯、非洲和东南亚开展活动。

此外,调查还发现一名涉嫌为朝鲜IT工作者的人员曾向日本加密货币交易所bitFlyer求职。2025年5月,该申请者使用他人的身份信息应聘工程职位,并通过VPN服务访问招聘网站。

调查人员在面试中注意到若干可疑之处。尽管该申请者声称拥有丰富的专业经验,但其技术回答含糊不清。该申请者还拒绝移居日本,并要求以加密货币支付薪水。此外,据称在面试过程中还能听到其他人的声音。

调查还发现了将WaterPlum与朝鲜IT工作者活动联系起来的相同IP地址。据调查,其中一个地址还与bitFlyer的招聘活动相关联。

日本警察厅和FBI认为,WaterPlum及部分朝鲜IT活动与313联络局有关,该局隶属于朝鲜劳动党中央委员会。

最后,当局敦促开发者不要在工作电脑上运行未知代码,并建议在处理新项目时使用虚拟机及受限的受控环境。

来源:Live Bitcoin News