新闻加密货币WaterPlum 报告:朝鲜黑客冒充加密与 AI 招聘人员瞄准求职者

WaterPlum 报告:朝鲜黑客冒充加密与 AI 招聘人员瞄准求职者

作者: DefiLiban·

要点速览

  • •WaterPlum 标记的一起活动中,与朝鲜有关的威胁行为体正冒充加密货币和人工智能公司的招聘人员。
  • •该行动利用加密和 AI 行业日常存在的主动招聘接触,行业对人才的高需求以及在 LinkedIn 和 Telegram 等平台上的直接联系文化,使虚假招聘人员形象不易引发怀疑。
  • •目前尚未披露已确认的有效载荷、恶意软件家族、受害者人数或被冒充公司的名单,超出当前报告的说法仍属未经证实。
  • •欺诈性招聘互动的风险包括凭证窃取、伪装成技能评估或入职文件的恶意文件,以及以常规人力资源流程为名索取钱包地址、交易所凭证或身份证件扫描件。
  • •建议求职者通过公司官方招聘页面核实招聘人员身份,避免打开未经请求的文件或运行陌生代码,并在接触前确认职位信息已公开发布。
WaterPlum 报告:朝鲜黑客冒充加密与 AI 招聘人员瞄准求职者

据 WaterPlum 发布的警告,与朝鲜有关的威胁行为体正冒充加密货币和人工智能公司的招聘人员,以求职者为目标。该行动以具有说服力的招聘接触作为社会工程攻击载体,利用这两个行业中日常存在的大量主动招聘接触。建议求职者对未经核实的招聘人员的主动接触保持高度警惕,并在分享信息或打开文件之前,先通过公司官方招聘页面独立核实招聘人员的身份。

WaterPlum 提示针对加密与 AI 求职者的招聘人员冒充活动

WaterPlum 据报标记了一起活动,其中与朝鲜有关的威胁行为体打造与看似合法的加密和 AI 公司相关联的招聘人员形象。该手段针对的是正在这两个行业积极寻找职位的专业人士,而在这两个领域,猎头的主动接触十分常见,因此不易立即引发怀疑。

加密和 AI 职位在结构上容易成为此类攻击的目标。两个行业对工程师和研究人员需求旺盛、招聘周期短,并且在 LinkedIn 和 Telegram 等平台上有直接联系的文化。一个有说服力的虚假招聘人员形象很自然地融入这种环境,在任何恶意载荷或数据收集请求出现之前就降低了目标的戒备。相关报道请参见Upbit 遭黑客攻击后韩国加强加密交易所问责。

与朝鲜国家有关联的行为体在利用财务和就业诱饵获取凭证与资金方面有据可查。此前在 DeFi 生态中追踪到的活动包括通过链上平台转移数千万美元以及自 2024 年以来窃取估计价值 28.3 亿美元的加密货币,这使得冒充招聘人员成为其现有社会工程战术的自然延伸。

虚假招聘接触如何令申请人面临风险

WaterPlum 报告将求职者确定为目标人群,但根据目前可获得的信息,并未指明已确认的有效载荷、恶意软件家族或受害者人数。欺诈性招聘互动的一般风险特征包括凭证窃取、伪装成技能评估或入职文件的恶意文件投递,以及以常规人力资源流程为名索取敏感个人或财务信息。由于尚未发布已确认的技术指标,建议中可操作的部分——即接触前的独立核实——是求职者现阶段可以采取的防御层面。

虚假技术面试任务是招聘主题攻击中已知的投递机制。被要求在本地运行代码仓库、完成来自陌生来源的回家作业项目、或从招聘人员提供的链接安装工具的候选人,正处于合法招聘流程与初步入侵之间界限被刻意模糊的境地。在这类场景中,执行代码或安装软件被包装成标准的步骤。

在招聘过程中对个人或财务账户信息的索取应当被视为绝对的终止信号。合法雇主不会在正式录用发出之前、且身份核验尚未通过经认证的人力资源渠道完成之前,要求提供钱包地址、交易所凭证、政府身份证件扫描件或银行信息。

更广泛的背景凸显了风险的规模:2025 年全年加密货币黑客攻击中被窃金额超过 30 亿美元,而社会工程仍然是这些事件中最稳定的初始入侵载体之一。此外,一笔被追踪的 Bitcoin 转移被标记出与国家关联洗钱活动一致的风险信号,说明了通过此类活动获取资金的下游用途。

回应加密或 AI 招聘接触前的核实清单

在与加密或 AI 领域任何未经请求的招聘接触互动之前,求职者应执行一套简短的核实流程。以下步骤无需技术专业知识即可区分正常接触与冒充企图:

  • 独立核实招聘人员: 直接访问该公司的官方招聘页面。确认招聘人员的姓名和职位出现在其 LinkedIn 资料或公司官方网站上,并通过公司经认证的人力资源联系方式确认该职位确实存在。
  • 不要打开未经请求的文件或运行陌生代码: 在正式且经核实的招聘流程启动之前发送的任何评估、仓库或入职文档都应被视为不可信。
  • 不要在任何阶段提供凭证、钱包地址或敏感身份证件,除非已通过独立找到的(而非招聘人员提供的)联系渠道确认了招聘人员的身份。
  • 检查沟通渠道: 成熟公司的合法招聘人员通常使用公司域名的电子邮箱。通过个人 Gmail 账户、Telegram 陌生消息或新创建的社交账号发起的接触需要额外审慎对待。

确认职位信息是否公开发布: 在公司官方网站或经核实的招聘板上找不到的职位可能并不存在。

根据目前可获得的信息,WaterPlum 报告未点名任何被冒充的具体公司,也未确认目标受害者人数。在进一步的归因信息发布之前,超出上述内容的说法应被视为未经证实。对任何未决要点——被冒充公司的名单、已确认的有效载荷或恶意软件家族、或受害者人数——的后续披露,将是局势发生变化的信号。在此之前,任何认为自己被盯上的人都应向所在国家的网络安全机构报告该接触情况,并保留所有通信记录以供调查。