北韓駭客感染3萬台裝置,鎖定7,000個加密貨幣錢包
重點速覽
- •據日本警察廳與FBI表示,與北韓有關聯的駭客於2025年12月至2026年7月間在WaterPlum行動中感染100多個國家和地區的超過30,000台裝置,並從7,000多個加密貨幣錢包竊取資訊。
- •攻擊者在社群媒體、求職網站、自由工作者平台及零工平台上冒充加密貨幣、人工智慧及NFT公司的招募人員,誘使受害者透過程式編寫任務和技術面試下載惡意軟體。
- •WaterPlum使用多個惡意軟體家族,包括BeaverTail、OtterCookie、OtterCandy、InvisibleFerret和StoatWaffle,能夠竊取密碼、螢幕截圖、鍵盤輸入、剪貼簿資料、私鑰及助記詞。
- •攻擊者控制的錢包收到至少1,071萬美元的加密貨幣,日本警察廳估計金額約為17億日圓。
- •日本警察廳與FBI認為WaterPlum及部分北韓IT活動與勞動黨中央委員會內的313號室有關,調查還揭露一名涉嫌的北韓IT工作者透過VPN服務並使用他人身分應徵bitFlyer。

日本警察廳與美國聯邦調查局(FBI)通報,與北韓有關聯的駭客在一場針對100多個國家和地區受害者的行動中,感染超過30,000台裝置,並從7,000多個加密貨幣錢包竊取資訊。攻擊行動自2025年12月持續至2026年7月,日本調查人員獲得FBI及其他外國機構的協助。調查結果詳見日本警察廳於2026年9月18日發布的報告,此一揭露是日本當局與外國同行就北韓相關網路活動持續合作的一環。
這項代號為WaterPlum(亦稱Contagious Interview)的行動,主要鎖定IT專業人員。據調查人員指出,該組織利用虛假職缺接觸開發人員及其他科技業人士,網頁設計師、工程師、區塊鏈從業人員及Web3專業人員均在主要受害者之列。
北韓駭客感染逾30,000台裝置,自7,000個加密貨幣錢包竊取資料
日本警察廳與FBI通報,與北韓有關聯的WaterPlum於2025年12月至2026年7月間,在100多個國家和地區感染超過30,000台裝置,…… pic.twitter.com/72mKuQwein
— Wu Blockchain (@WuBlockchain) 2026年9月18日
WaterPlum利用虛假職缺鎖定加密貨幣專業人員
日本當局表示,WaterPlum透過社群媒體聯繫求職者,並利用線上求職網站、自由工作者平台及零工平台尋找目標在這些互動中,攻擊者據稱冒充加密貨幣、人工智慧及NFT公司,並假扮獵才仲介以取信於人。
建立聯繫後,受害者被要求完成程式編寫任務或參與技術面試——這些步驟可能涉及下載惡意軟體。惡意檔案被放置在線上開發平台和程式碼儲存庫上,隨後被受害者用於技術作業或軟體疑難排解。
調查發現,WaterPlum在這些攻擊中使用了多個惡意軟體家族:BeaverTail、OtterCookie、OtterCandy、InvisibleFerret和StoatWaffle。據兩個機構表示,該惡意軟體可建立對受感染電腦的存取權限,並竊取密碼、螢幕截圖、鍵盤輸入及剪貼簿資料。對被鎖定的開發人員和Web3專業人員而言,這些被竊取的資訊可能同時暴露其工作活動以及處理加密貨幣相關任務時的資料。
攻擊者還鎖定了加密貨幣錢包資訊,包括私鑰、助記詞及其他敏感錢包資料。當局發現,WaterPlum控制的錢包收到至少1,071萬美元的加密貨幣,日本警察廳估計金額約為17億日圓。
總計,感染影響了100多個國家和地區的超過30,000台電腦,主要目標從事網頁設計、工程、區塊鏈及更廣泛的Web3領域。
北韓IT工作者使用「筆記型電腦農場」
調查還揭露出北韓IT工作者與當地協助者的網絡。據稱,這些工作者使用位於協助者家中、可遠端控制的電腦——日本政府將這類安排稱為「筆記型電腦農場」(laptop farms)。這些設置使員工能在線上工作時隱藏真實身分。部分工作者還依賴虛擬私人伺服器和群眾外包,據報導在北韓、中國、俄羅斯、非洲和東南亞活動。
另外,調查揭露一名涉嫌的北韓IT工作者曾應徵日本加密貨幣交易所bitFlyer。2025年5月,該應徵者使用他人的身分資訊申請工程職位,並透過VPN服務存取招募網站。
調查人員在面試過程中注意到幾個可疑之處。儘管應徵者聲稱擁有豐富的專業經驗,其技術回答卻含糊不清。應徵者還拒絕移居日本,並要求以加密貨幣支付薪水。此外,據稱面試中還聽到其他人的聲音。
調查還發現WaterPlum與北韓IT工作者活動的IP位址相符,其中一個位址也被發現與bitFlyer的招募活動有關。
日本警察廳與FBI認為,WaterPlum及部分北韓IT活動與313號室有關,該機構隸屬於北韓勞動黨中央委員會。
最後,當呼籲開發人員不要在工作電腦上執行未知程式碼,並建議在處理新專案時使用虛擬機器及受限的受控環境。