与朝鲜关联的WaterPlum黑客感染3万台设备,窃取1071万美元加密货币
要点速览
- •WaterPlum行动(广为人知的名称是Contagious Interview)感染了至少100多个国家的3万台计算机,窃取或泄露了逾7000个加密货币钱包的资金或凭证。
- •运营者冒充正规加密货币、AI和NFT公司的招聘人员,诱骗候选人运行携带BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等载荷的恶意文件。
- •FBI和日本警察厅评估认为,WaterPlum行动者隶属于朝鲜军需工业部313总局,并发现其与朝鲜IT工作者计划存在重叠,包括用于"笔记本电脑农场"的共享IP地址。
- •公告警告称,清除恶意软件并不能保证存储的钱包数据安全,用户应在干净设备上创建新钱包,并使用新生成的助记词转移资产,同时对设备进行完整的操作系统重置。
- •该行动盗取了至少17亿日元(合1071万美元),再加上2025年与朝鲜关联组织窃取的超过20亿美元加密货币,其中包括FBI归因于TraderTraitor的15亿美元Bybit被盗事件。

根据9月18日发布的联合公告,一项与朝鲜关联的黑客行动感染了至少100多个国家的3万台计算机,并通过针对开发者和IT从业人员的虚假招聘活动,窃取或泄露了逾7000个加密货币钱包的资金或凭证。
该行动被追踪为WaterPlum,广为人知的名称是Contagious Interview,在2025年12月至2026年7月期间盗取了至少17亿日元(合1071万美元)的加密货币。该公告由日本警察厅和国家网络安全办公室联合FBI、美国国防部网络犯罪中心以及澳大利亚和德国相关机构共同发布。
虚假招聘者瞄准加密货币和AI开发者
WaterPlum运营者冒充代表正规加密货币、人工智能和NFT公司的招聘人员或潜在雇主,通过社交网络、求职平台、自由职业市场和招聘服务接触目标,随后邀请其参加技术面试或编程测评。
候选人随后被指示下载并执行恶意文件,通常以完成编程任务或修复视频会议问题为借口。其载荷包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle,通过恶意NPM包、代码仓库和Visual Studio Code项目进行传播。
恶意软件一旦安装,便可捕获浏览器凭证、剪贴板内容、击键记录和屏幕截图,同时搜寻加密货币私钥和助记词。远程访问工具可保持对受感染机器的持续访问,并可能成为入侵受害者雇主或客户网络的途径。
这一攻击模式延续了虚假加密货币求职面试活动,此类活动越来越多地通过编程作业、虚假会议软件和恶意代码仓库攻击开发者。
FBI和日本警察厅将WaterPlum与朝鲜国家机构关联
FBI和日本警察厅评估认为,WaterPlum行动者和部分朝鲜IT工作者隶属于朝鲜劳动党中央委员会下属军需工业部的313总局。
调查人员还发现该黑客行动与朝鲜IT工作者计划存在重叠。相同的IP地址被用于访问"笔记本电脑农场"、众包服务以及申请一家日本加密货币交易所的职位。
日本在识别出由朝鲜工作者远程控制的计算机后,取缔了一处此类"笔记本电脑农场"。类似渗透风险今年早些时候也曾出现,MetaMask在一名与朝鲜关联的外包开发者为代码库贡献了约一个月后将其移除。该事件表明,与朝鲜关联的操作人员可通过普通的雇佣和代码贡献渠道接触加密货币机构。
已被入侵的钱包应当更换
联合公告警告称,清除已检测到的恶意软件并不能保证之前存储的钱包信息仍然安全。怀疑设备被入侵的用户应断开设备与互联网的连接,在另一台干净的设备上创建新钱包,并使用新生成的助记词将资产转移至新地址。对于自托管用户,即使设备随后被清理,也应视现有助记词已泄露。
当局还建议对受机器进行完整的操作系统重置,并建议开发者仅在隔离的虚拟机或沙箱中运行不熟悉的代码。
在2025年与朝鲜关联的组织窃取了超过20亿美元的加密货币(包括FBI归因于TraderTraitor的15亿美元Bybit被盗事件)之后,此次最新行动为朝鲜的加密货币收入业务又增加了一条途径。