日本警察廳指出 WaterPlum 駭客感染 3 萬台裝置並竊取逾 7,000 筆加密錢包紀錄
重點速覽
- •WaterPlum 的行動據信於 2025 年 12 月至 2026 年 7 月間感染了 100 多個國家與地區超過 3 萬台電腦。
- •攻擊者在社群媒體與自由工作者平台上偽裝成加密貨幣、AI 與 NFT 企業,利用程式作業與檔案下載散布包括 OtterCandy、OtterCookie、InvisibleFerret、BeaverTail 與 StoatWaffle 在內的惡意軟體家族。
- •超過 7,000 筆加密貨幣錢包紀錄遭竊,私鑰與助記詞為攻擊目標,至少 17 億日圓( 1,071 萬美元)的加密貨幣被轉移至 WaterPlum 控制的錢包。
- •日本官員發現並阻斷一處筆電農場,北韓 IT 工作者從遠端控制位於日本的電腦,並利用竊取或濫用的身分證件與虛擬私人伺服器隱藏身分。
- •警察廳與 FBI 總結,WaterPlum 的惡意軟體行動與詐欺性 IT 就業手法均由朝鮮勞動黨軍需工業部第 313 號局指揮。

日本警察廳(NPA)揭露一場大規模網路攻擊行動,全球資訊科技專業人士為攻擊目標,而加密貨幣竊盜則是整場行動的核心。調查將這場行動背後追蹤為 WaterPlum 的組織,與北韓 IT 工作者相關的活動連結起來,並查出用於隱匿其身分與位置的基礎設施。
調查結果詳載於警察廳於 2026 年 9 月 18 日在其官方網站發布的通知。根據該機構,這場行動約從 2025 年 12 月持續至 2026 年 7 月,100 多個國家與地區超過 3 萬台電腦據信已遭感染。攻擊目標涵蓋網頁開發人員與設計師,以及加密貨幣、區塊鏈與 Web3 領域的專業人士。行動規模之廣,顯示招募管道本身已成為數位資產產業的攻擊面,因為開發人員的機器可能同時存放有效的錢包憑證與原始碼。
假職缺與程式測試成為入侵途徑
WaterPlum 據稱透過社群媒體、招募網站、零工平台與自由工作者市集接觸受害者,並經常偽裝成信譽良好的加密貨幣、AI 或 NFT 企業。
潛在受害者隨後被引入線上面試,候選人被要求解決軟體問題或完成程式作業。在某些情況下,應徵者被指示從開發網站或程式碼儲存庫下載檔案,以取代一般的技術測驗。這些檔案可能含有足以入侵受害者機惡意軟體。
惡意軟體家族鎖定錢包憑證
警察廳識別出多個與這場攻擊相關的惡意軟體家族:OtterCandy、OtterCookie、InvisibleFerret、BeaverTail 與 StoatWaffle。系統一旦感染,惡意軟體可讓攻擊者取得持續性存取權並竊取敏感資訊。觀察到的功能包括擷取瀏覽器 Cookie、剪貼簿內容、鍵盤輸入、螢幕截圖以及儲存在裝置上的檔案。
錢包憑證對加密貨幣使用者構成最大威脅。根據警察廳,超過 7,000 筆加密貨幣錢包紀錄遭竊,私鑰與助記詞是攻擊者覬覦的資訊之一。助記詞是自我託管錢包的單一故障點:取得助記詞的人可在另一台裝置上還原錢包並轉移資金,無需再接觸受害者的機器。
調查也查出至少 17 億日圓(約 1,071 萬美元)的加密貨幣被轉移至 WaterPlum 營運的錢包。警察廳強調,此數字反映的是調查人員已確認的資金,並非對所有潛在損失的估計。
北韓 IT 工作者帶來第二重風險
調查也揭露與科技就業相關的另一項手法。日本官員發現並阻斷了一處「筆電農場」,電腦由仲介者存放,並從北韓遠端控制。這種配置讓這些工作者得以接受工作,同時看似從日本作業。
調查顯示,部分工作者還使用竊取或濫用的身分證件,搭配虛擬私人伺服器來掩蓋真實身分。調查人員表示,與此調查相關的事件中,已有價值數億日圓以上的加密貨幣及其他資產被匯往國外。
警察廳與 FBI 總結,WaterPlum 及部分北韓 IT 工作者的活動,係由朝鮮勞動黨軍需工業部第 313 號局指揮。這項共同歸因將兩項手法——惡意軟體竊盜與詐欺性 IT 就業——連結至同一指揮體系。對於在 2025 年 12 月至 2026 年 7 月期間聘用遠端開發人員的組織而言,這份通知也提供了具體的時間範圍,以審視自家流程中程式測試與檔案交換的處理方式。
本報導基於警察廳通知,最初由 CryptoNinjas 發布。