新闻加密货币agencies 联合警告:朝鲜假面试从 7,000 个加密钱包卷走 1,100 万美元

agencies 联合警告:朝鲜假面试从 7,000 个加密钱包卷走 1,100 万美元

作者: Decrypt·

要点速览

  • •来自日本、美国、澳大利亚和德国的七个机构于 9 月 18 日发布了该联合公告。
  • •WaterPlum 组织(安全行业称 Contagious Interview)从 7,000 多个加密货币钱包窃取资金或凭证,并向朝鲜转移了约 1,071 万美元。
  • •在约 2025 年 12 月至 2026 年 7 月期间,100 多个国家的至少 3 万台设备被感染,目标包括网页设计师、工程师以及加密、区块链和 Web3 专家。
  • •该组织冒充 AI、加密货币或 NFT 公司引诱开发者参与假面试,并投放了五个恶意软件家族,包括 BeaverTail、InvisibleFerret 和 StoatWaffle。
  • •日本当局捣毁了该国首个由国内协助者运营的笔记本电脑农场,发现数亿日元加密资产已转移至海外的证据。
agencies 联合警告:朝鲜假面试从 7,000 个加密钱包卷走 1,100 万美元

来自四个国家——日本、美国、澳大利亚和德国——的七个执法与情报机构在 9 月 18 日发布的联合公告中表示,一个伪装成招聘人员的朝鲜黑客组织已从 7,000 多个加密货币钱包中窃取资金或凭证,并向朝鲜转移了约 1,071 万美元(约合 17 亿日元)。

该行动的目标是日本、美国、欧洲及其他地区的 IT 从业者,入侵求职者的计算机网络、收集敏感数据并窃取加密货币。

该组织被日本警察厅称为 WaterPlum,安全行业则称之为 Contagious Interview,在约 2025 年 12 月至 2026 年 7 月期间感染了 100 多个国家的至少 3 万台设备。目标包括网页设计师、工程师以及加密、区块链和 Web3 领域的专家。对于这些领域的开发者和设计师而言,一次例行的编程测试或面试作业可能正处于已记录的攻击链之中。

North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP

— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026

该公告由日本警察厅和国家网络安全办公室、美国联邦调查局(FBI)和美国国防部网络犯罪中心、澳大利亚信号局下属的澳大利亚网络安全中心,以及德国联邦情报局(BND)和联邦宪法保卫局(BfV)共同签署。这种形式的联合发布使四个国家的防御者能够同时获得同一套指标。

日本警察厅和 FBI 评估认为,WaterPlum 与朝鲜部分远程 IT 工作者均隶属于军需工业部下属、由劳动党中央委员会领导的 313 干部局。这两项行动还使用了相同的 IP 地址来连接笔记本电脑农场、使用众包服务和申请工作——各机构将此视为二者实为同一行动的证据。

假面试骗局的运作方式

攻击者冒充 AI、加密货币或 NFT 公司,通过社交媒体、招聘网站和自由职业平台接触开发者,然后安排技术面试或编程任务。候选人随后被要求从开发者平台下载文件,理由是完成作业或修复视频通话中的明显故障。这些文件被用来收集敏感数据并从受感染机器中窃取加密货币。公告列出了这些文件携带的五个恶意软件家族,其中包括 BeaverTail、InvisibleFerret 和 StoatWaffle,最后一种隐藏在以区块链为主题的代码仓库中。被列为目标的行业与面临风险的资产直接对应,因为一台受感染的机器可能同时泄露其数据及其持有的加密货币。

调查人员还记录了他们对这个团伙本身的观察。成员在面试 AI 换脸软件,随后以网络问题为由切断自己的视频并要求候选人照做。他们使用文本转语音工具练习日语发音,始终只使用机器翻译和 AI 服务的免费套餐,而在朝鲜的节日期间,他们会玩游戏、看足球视频,而不是进行惯常的攻击活动。

日本首次捣毁笔记本电脑农场

日本当局还识别并捣毁了一个由国内协助者运营的笔记本电脑农场——这是该国首例此类案件——并发现有证据显示数亿日元的加密资产已转移至海外。笔记本电脑农场通常设在协助者的住所,由朝鲜、中国或俄罗斯的 IT 工作者远程操控工作电脑。

公告还记录了雇主应注意的警示信号。2025 年 5 月,一家日本加密货币交易所拒绝了应聘者的申请,此人的简历声称拥有令人难以置信的广泛技能,且其英语水平与履历不符。其他可疑迹象包括拒绝见面、要求以加密货币支付薪酬,以及反复瞥向第二块屏幕。鉴于日本警察厅和 FBI 评估认为 WaterPlum 与远程 IT 工作者项目共享同一指挥结构,这些甄别线索在两个方向上均适用——既适用于评估主动接触的求职者,也适用于审查远程雇员的雇主。

更大规模行动的一部分

此次窃取事件只是朝鲜网络行动这一更大格局中的一环。CertiK 将 2025 年所有加密货币窃取损失的 60%——约 20.6 亿美元——归因于与朝鲜有关的组织,而 4 月份造成 2.85 亿美元损失的 Drift Protocol 黑客事件,在攻击者冒充量化交易公司长达六个月之后才发生。鉴于有记录的活动一直持续到 2026 年 7 月,公告中的具体痕迹——五个被点名的恶意软件家族、假招聘人员的接触方式以及笔记本电脑农场配置——为各组织审查自身招聘记录和终端设备提供了一套明确的标记。