新闻加密货币朝鲜假招聘者感染3万台设备,窃取1070万美元加密货币

朝鲜假招聘者感染3万台设备,窃取1070万美元加密货币

作者: Cointelegraph·

要点速览

  • 根据日本、德国、澳大利亚和美国的联合公告,WaterPlum(亦称“Contagious Interview”)冒充加密货币、AI和NFT公司的招聘人员,窃取了至少1070万美元。
  • 该组织在社交媒体、在线招聘、零工和自由职业平台上引诱求职者运行伪装成编程任务或视频会议修复工具的恶意文件。
  • 超过100个国家至少3万台设备被感染,2025年12月至2026年7月间从7000多个加密货币钱包中窃取了资金或凭证。
  • 日本和美国当局评估认为,WaterPlum攻击者和部分朝鲜IT劳工在朝鲜军需工业部的领导下运作。
  • 与归咎于朝鲜的15亿美元Bybit盗窃案不同,WaterPlum行动的非法所得来自数千名个体受害者,而非单一交易所。
朝鲜假招聘者感染3万台设备,窃取1070万美元加密货币

根据日本、德国、澳大利亚和美国当局发布的联合网络安全公告,朝鲜黑客组织WaterPlum冒充正规加密货币和人工智能公司的招聘人员,以恶意软件攻击毫无戒心的求职者,窃取了至少1070万美元。此类联合公告通常在多个国家当局协调行动、就共同威胁向公众发出警告时发布。

该组织亦被称为“Contagious Interview”,在全球范围内瞄准软件开发人员和IT专业人士。当局表示,这些假招聘者还冒充非同质化代币(NFT)公司并使用招聘服务。

公告指出:“主要目标是个体网页设计师、工程师以及加密货币、区块链和Web3技术领域的专家。”

行动运作方式

根据公告,WaterPlum通过社交媒体平台、在线招聘平台、零工平台和自由职业市场引诱求职者。在招聘过程中,受害者被要求下载并执行伪装成编程任务或视频会议错误修复工具的恶意文件。实际上,远程招聘流程中的常规步骤——完成技术测试或修复视频通话——同时充当了恶意软件的传播渠道。

网络攻击者在获得受害者计算机的后门访问权限后,使用远程访问木马和信息窃取恶意软件窃取敏感数据和加密货币。成功的感染也为WaterPlum攻击者渗透这些不知情开发者所在的组织创造了机会。

WaterPlum感染了100多个国家至少3万台设备,并在2025年12月至2026年7月间从7000多个加密货币钱包中窃取了资金或账户凭证——这一传播范围表明该行动是全球规模的,而不仅限于单一地区。

公告指出,损害可能不止于被盗的加密货币。被盗的身份证明文件使朝鲜IT劳工得以冒充受害者赚取收入,敏感信息也可能被用于敲诈勒索。

与朝鲜IT劳工计划的关联

公告将WaterPlum与朝鲜在外国公司内部安插IT劳工的更广泛行动联系起来,正如Cointelegraph此前报道。日本和美国当局评估认为,WaterPlum攻击者和部分朝鲜IT劳工在朝鲜军需工业部的领导下运作。

公告中描述的一个案例中,一名疑似朝鲜IT劳工使用伪造简历申请了一家日本加密货币交易所的工程职位。该交易所在面试中发现多处矛盾后拒绝了该申请者,其中包括无法详细解释简历中列出的技能。

最近的一起案例发生在7月,当时Cointelegraph报道Consensys曾不知情地聘用了一名与朝鲜有关联的开发者担任顾问。该公司告诉Cointelegraph,在发现威胁后已终止该个人的访问权限,未发现资产或数据被盗、未发现恶意代码部署,也未对用户安全造成影响。综合来看,这些案例表明,检测可能在不同的阶段出现——可能在面试过程中,也可能在合同已经开始之后。

持续的资金来源

所报道的行动是朝鲜持续利用加密货币盗窃筹集资金的最新例证,尽管多年来已有多次警告和执法行动。联邦调查局将2025年2月15亿美元的Bybit盗窃案归咎于朝鲜,而美国当局至少自2018年以来就一直对该国的地下IT劳工发出警告。与针对单一交易所的Bybit入侵事件不同,WaterPlum行动的非法所得来自数千名个体受害者。

Cointelegraph Magazine此前还曾在“Asia Express”专栏中报道朝鲜推动链上恶意软件激增及CoinEx关闭的消息。

来源:Cointelegraph