深入騙過疑似朝鮮IT工作者的假加密貨幣新創公司
重點速覽
- •Ballena Azul 行動利用一家假加密貨幣公司和一場精心安排的投資人簡報,研究疑似朝鮮遠端IT工作者。
- •研究人員搜集的情報包括聊天紀錄、AI 對話、加密貨幣錢包資訊、VPN 出口節點和直播影片。
- •這些工作者依賴 ChatGPT、Google Gemini、遠端桌面軟體、加密貨幣錢包和共享雙因素驗證服務等工具。
- •調查識別出曾在多個行動間重複使用的中介伺服器,這些伺服器與朝鮮行動相關的惡意軟體家族有關。
- •此案進一步印證了美國當局和企業先前的警告:朝鮮相關的遠端雇用方案對加密貨幣和 Web3 公司構成日益嚴重的風險。

:記者被要求假扮創投投資人來欺騙疑似朝鮮IT工作者,這並不常見。然而在今年六月,本記者以「Aelin Ashriver」的化名——一家虛構公司 Definitive Communications 的投資人——加入了 Zoom 通話,與加密貨幣新創公司 Ballena Azul 的開發團隊會面。
通話中的工作者相信他們正在為自己的新創公司爭取創投資金。實際上,他們已經在一個專門用來研究其方法、工具和基礎設施的假加密貨幣公司中工作了數週。該行動由網路安全公司 BCA LTD 創辦人 Mauro Eldritch,以及 Telefónica Tech 網路威脅情報分析師兼 NorthScan 創辦人 Heiner García 精心策劃。Cointelegraph 參與了調查的一個階段。
在通話過程中,本記者加強了這場騙局,暗示 Ballena Azul 甚至可能在 Cointelegraph 獲得報導——至少讓通話中有一個人說了真話。
疑似朝鮮IT工作者向虛構的 Definitive Communications(由 Cointelegraph 扮演)爭取創投資金。來源:ANY.RUN
為疑似朝鮮IT工作者打造公司
Eldritch 和 García 利用網路安全平台 ANY.RUN 提供的基礎設施,建構了虛構的 Ballena Azul。為了增強該公司的表面合法性,他們利用了英國一個同名但無關的公司註冊紀錄,該公司已於 2022年解散。
Eldritch 採用了聯合創辦人「Leonardo Nelson」的身分,而 García 則以「Andy Jones」的化名行事,假扮為公司的團隊負責人。
相關報導:朝鮮網路間諜不再只是遠端威脅
在這項為期五週的行動中,搜集到的最有價值的情報之一,是這些工作者在連接至 Ballena Azul 受控虛擬桌面之前所使用的外部中介伺服器。此類基礎設施備受研究人員重視,因為它經常在不同行動間重複使用,且可能長時間維持運作。這項發現突顯了防禦者面臨的更廣泛挑戰:共享伺服器基礎設施可能橫跨多個雇主和攻擊行動,這意味著識別並封鎖單一節點可能會波及遠超過首次發現該節點的公司之外的營運。
García 告訴 Cointelegraph Magazine,已識別出的伺服器與朝鮮竊取憑證、加密貨幣錢包資料及其他敏感資訊的惡意軟體家族有關。
「我們發現的一些伺服器可以追溯到前幾年散播 InvisibleFerret 和 BeaverTail/OtterCookie,至今仍在運作,」他表示。「但另一些則完全是全新的,沒有任何情報紀錄,看起來很乾淨,不在主流封鎖清單或威脅情報來源之內。」
他補充說,這些基礎設施可能具備多重功能,先前用於散播惡意軟體的伺服器同時也充當命令與控制節點,以及工作者日常活動的代理伺服器。
根據研究人員的說法,這些疑似工作者不需要部署惡意軟體就構成威脅。一旦被雇用,他們就能合法取得公司內部系統、原始碼和其他敏感資料的存取權。他們逃避偵查的時間越長,就越能持續領取薪資——研究人員表示,這些薪資最終有助於資助朝鮮政權。這種內部存取風險在加密貨幣領域尤為嚴重,因為遠端優先的招聘文化、快速擴張的團隊,以及對數位資產基礎設施的直接暴露,都可能放大單一被滲透雇用所帶來的後果。
該行動還揭示了這個群體大量依賴人工智慧工具來彌補其技術知識上的不足。他們使用 ChatGPT 進行寫作和程式編寫,包括回答基本問題和完成他們自行處理有困難的任務。在影像修改和文件偽造方面,他們偏好使用 Google Gemini。
疑似朝鮮IT工作者與 ChatGPT 在 Ballena Azul 行動中聯手試圖取得測試網加密貨幣。來源:ANY.RUN
這些工作者使用的其他工具還包括遠端桌面軟體、加密貨幣錢包,以及一種用於共享雙因素驗證碼的服務。使用共享 2FA 服務是朝鮮IT工作者方案的已知特徵,讓多人得以繞過為單一合法員工設計的驗證控制。
朝鮮IT工作者已成為加密貨幣領域日益嚴重的網路安全威脅。今年七月,Consensys 透露,其曾透過第三方服務提供商不慎聘用了一名與朝鮮有關的開發人員,隨後才識別出威脅並切斷了存取權限。
在另一起案件中,美國檢方於2025年起訴四名朝鮮公民,指控他們使用虛假身分取得遠端IT工作,涉嫌從兩家公司竊取超過 900,000 美元的加密貨幣,其中包括一家美國區塊鏈研發公司。
美國財政部在三月表示,朝鮮IT工作者方案在2024年創造了近 8 億美元的收入,用於資助平壤政權的大規模毀滅性武器計畫。
假加密貨幣公司 Ballena Azul 內幕
這項行動始於 García 透過 GitHub 聯繫到一名招募人員,該人員被認為與 Famous Chollima 有關——這是一個與朝鮮IT工作者行動有關的威脅組織。Famous Chollima 被多家網路安全公司追蹤,被歸類為一個專門將朝鮮特工安置於西方科技和加密貨幣公司遠端開發人員職位的活動集群。García 表示 Ballena Azul 需要招聘軟體開發人員,招募人員提供了三名候選人:「Jack Anderson」、「Angelo Espree」和「Lucas Theo」。其中至少兩人出示了美國身分證明。
三人被指派在受控的虛擬桌面環境中完成各種程式編寫任務,讓 García 和 Eldritch 能夠即時觀察他們的工作流程。
Angelo Espree 是透過與朝鮮行動有關的招募人員入職的開發人員之一。來源:ANY.RUN
研究人員還故意引入技術干擾——包括選擇性網路中斷和滑鼠游標消失——以觀察疑似工作者的反應,以及他們在壓力下會轉向哪些工具。
「說實話,最大的驚喜是他們有多少是靠即興發揮,」García 說。「沒有僵化的操作手冊,背後也沒有精緻的企業流程。」
在受控環境中工作的數週期間,這些疑似朝鮮人留下了大量的情報寶庫供研究人員分析:聊天紀錄、AI 對話歷史、加密貨幣錢包資訊、VPN 出口節點,以及數小時的直播影片。他們的網路連線也暴露了中介伺服器,成為該調查最重要的發現之一。
對 AI 的高度依賴並非 Ballena Azul 行動中受騙工作者所獨有。Reuters 週一報導,另一個朝鮮駭客組織 Kimsuky 正將 AI 用於更具攻擊性的目的。據報導,該組織在本地運行 AI 工具,以自動化網路攻擊、分析竊取的資料,並製作更具說服力的釣魚攻擊活動。
遠端朝鮮IT工作者不斷演進的操作手法
這不是 Cointelegraph 第一次參與揭露疑似朝鮮工作者。2025年2月,García 和 Cointelegraph 對一名自稱「Motoki」的疑似特工進行了求職面試。該開發人員自稱是日本人,但在被要求用母語自我介紹後突然中斷了面試。
García 仍與他保持聯繫。Motoki 最終提出要寄錢給 García 購買一台電腦,讓他能遠端存取——這是一種讓他透過本地機器工作而非經由 VPN 連線的策略,旨在繞過雇主和自由職業平台施加的限制。
相關報導:從 Sony 到 Bybit:Lazarus Group 如何成為加密貨幣界的超級反派
García 後來 記錄了 疑似朝鮮特工招募自由工作者提供已驗證帳號、身分和電腦遠端存取權的行為。在該方案的一個變體中,特工透過實際位於美國的機器工作,使他們在雇主和自由職業平台看來像是美國本土承包商。
五月,兩名美國「筆電農場主」——即託管一批朝鮮人可遠端存取的電腦的人——被判處18個月監禁,罪名是協助朝鮮IT工作者冒充美國本土員工。這些方案創造了超過 120 萬美元的收入,影響了近70家公司。
Ballena Azul 的終結
所有騙局終將結束。研究人員引入了「Benito Camella」——Ballena Azul 的聯合創辦人,據稱在公司擴張期間一直在米蘭處理其他業務。
他回來後,Camella 就身分和文件上的出入與這些工作者對質。對質迅速讓聊天室人去樓空。Espree 最先離開視訊通話;Anderson 待得較久,隨後才意識到騙局正在瓦解。
「你過著雙重人生嗎,Anderson 先生?」Camella 在對質中詢問 Jack Anderson。來源:ANY.RUN
研究人員在會議結束後仍維持了這場騙局。在公司的 Telegram 頻道中,「CEO」指責「Andy Jones」引進了「非法工作者」並將公司置於風險之中。「Jones」回應說,他一直承受著快速組建團隊的壓力,而且薪酬不足。他堅稱自己已經在現有資源下做到了最好。
這場精心安排的爭吵以假 CEO 終止雙方的工作關係和友誼告終,維持了 Ballena Azul 因一場災難性招聘決定而倒閉的假象。
其中一名疑似朝鮮人後來私下聯繫 García,為發生的事情道歉並詢問他是否安好。據研究人員表示,他們再也沒有收到該群體其餘人的消息。
研究人員表示,時至今日,這些疑似工作者仍不知道他們在一個專門為從他們身上提取情報而建造的環境中浪費了數週時間。對於雇用遠端開發人員的公司而言,尤其是在加密貨幣和 Web3 領域,該行動的發現進一步印證了包括 FBI 和國務院在內的美國聯邦機構的指引:透過要求即時、情境化回應的視訊面試驗證身分,審查遠端桌面存取或共享驗證裝置的請求,並監控諸如持續透過無關地理位置路由 VPN 等指標。
Magazine:Coldcard 攻擊是否意味著所有硬體錢包現在都不安全了?
編者註:Cointelegraph 無法獨立確認疑似朝鮮IT工作者的國籍或隸屬關係,且沒有任何政府機構公開識別了他們的身分。