新闻加密货币朝鲜 WaterPlum 组织利用虚假求职面试窃取 1070 万美元加密货币

朝鲜 WaterPlum 组织利用虚假求职面试窃取 1070 万美元加密货币

作者: CryptoMeter io·

要点速览

  • WaterPlum 行动(又称 Contagious Interview)在 2025 年 12 月至 2026 年 7 月期间攻陷了 100 多个国家的至少 3 万台设备。
  • 攻击者在社交媒体、招聘网站、自由职业平台和猎头服务上冒充加密货币、人工智能或 NFT 公司的招聘人员,随后指示候选人在技术面试中下载恶意文件或开发者工具包。
  • 此次行动转移了约 1071 万美元、与 7000 多个钱包关联的加密货币。
  • BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle 等恶意软件变种会建立远程访问,并窃取浏览器凭证、键盘记录、屏幕截图、剪贴板数据、身份文件和加密货币钱包信息。
  • 该行动与朝鲜更广泛的 IT 工人骗局相重叠,后者利用窃取的身份、中介、远程访问和“笔记本电脑农场”将朝鲜工人安置到海外科技岗位。
朝鲜 WaterPlum 组织利用虚假求职面试窃取 1070 万美元加密货币

CryptoMeter io 报道,朝鲜网络行为者在一项全球行动中利用虚假求职面试针对技术从业者,攻陷了数千台设备并窃取了加密货币。

该行动背后的组织被称为 WaterPlum 或 Contagious Interview,主要针对软件开发人员、网页设计师、区块链专家及其他 IT 从业者。当局表示,在 2025 年 12 月至 2026 年 7 月期间,该行动攻陷了 100 多个国家的至少 3 万台设备。此次行动转移了约 1071 万美元、与 7000 多个钱包关联的加密货币,表明朝鲜继续将社会工程学与技术攻击相结合,从加密行业获取非法收入。

虚假面试的运作方式

WaterPlum 的操作者通过社交媒体、招聘网站、自由职业平台和猎头服务接触求职者,常常冒充加密货币、人工智能或 NFT 公司的招聘人员。

在建立联系后,攻击者邀请候选人参加技术面试或编程测试,随后指示其下载文件或开发者工具包,以完成某项任务或修复所谓的“技术问题”。

这些下载文件携带了多种恶意软件,包括 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle 等变种。一旦安装,恶意软件便会建立远程访问并窃取敏感信息,包括浏览器凭证、键盘记录、屏幕截图、剪贴板数据、身份文件以及加密货币钱包信息。如此多的恶意软件家族和变种表明这是一场多工具协同的行动,也为安全团队在排查可能受感染设备时提供了具体的恶意软件家族参考。

加密从业者为何成为目标

该行动高度集中于拥有数字资产和区块链基础设施访问权限的人员。一台被攻陷的个人电脑可能直接暴露钱包凭证,而被盗凭证则使攻击者能够追查更多目标。如果受害者之后加入某家科技公司,受感染设备还可能成为侵入企业系统的潜在通道。这一模式也说明了为何最初入侵发生在个人层面:受害者自己在看似寻常的招聘环节中安装了恶意文件,将恶意软件植入自己的设备,而无需直接攻击雇主系统。

该行动与朝鲜更广泛的 IT 工人骗局相重叠,后者利用窃取的身份、中介、远程访问以及“笔记本电脑农场”,将朝鲜工人安置到海外科技公司工作。这两种手段都将招聘流程变成入口——一个向求职者投放恶意软件,另一个则将朝鲜工人安插进海外公司内部。

加密企业面临的日益增长的风险

WaterPlum 凸显了加密安全中的一个长期弱点:招聘流程本身就可能成为攻击面。建议求职者在面试中避免运行不受信任的代码,企业则可在授予敏感系统访问权限前核实申请人的身份、工作经历、技术能力陈述、联系方式和网络位置。鉴于该活动在 2026 年 7 月前已在 100 多个国家有记录,正在审查近期招聘互动的求职者和雇主可以排查一个具体的模式:任何要求从未经核实的渠道下载文件或开发者工具包的面试环节。

对加密企业而言,该事件再次表明有必要将纳入网络安全范畴。一封看似可信的面试邀请可能不只是职业机会——它也可能是旨在窃取宝贵数字资产的定向攻击的第一步。