新聞加密貨幣北韓駭客組織 WaterPlum 感染 3 萬台裝置,竊取 1,071 萬美元加密貨幣

北韓駭客組織 WaterPlum 感染 3 萬台裝置,竊取 1,071 萬美元加密貨幣

作者: Crypto Adventure·

重點速覽

  • WaterPlum 行動(廣為人知的名稱是 Contagious Interview)感染了超過 100 個國家至少 3 萬台電腦,並竊取超過 7,000 個加密貨幣錢包的資金或憑證。
  • 操作人員偽裝成正規加密貨幣、AI 和 NFT 公司的招募人員,誘騙應徵者執行搭載 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle 等惡意載荷的惡意檔案。
  • FBI 與日本警察廳評估,WaterPlum 的操作人員隸屬於北韓軍需工業部313 總局,並發現其與北韓 IT 工作者計畫存在重疊,包括用於筆電農場的共用 IP 位址。
  • 公告警告,移除惡意軟體並不能保證儲存的錢包資料安全,用戶應在乾淨裝置上建立新錢包,使用新產生的助記詞轉移資產,並進行完整的作業系統重置。
  • 該行動竊得至少 17 億日圓(1,071 萬美元),加上與北韓有關組織於 2025 年竊取的超過 20 億美元加密貨幣,其中包括歸因於 TraderTraitor 的 15 億美元 Bybit 竊案。
北韓駭客組織 WaterPlum 感染 3 萬台裝置,竊取 1,071 萬美元加密貨幣

根據 9 月 18 日發布的一項聯合公告,一個與北韓有關的駭客行動感染了超過 100 個國家至少 3 萬台電腦,並透過針對開發人員和 IT 專業人士的假徵才活動,竊取超過 7,000 個加密貨幣錢包的資金或憑證。

該行動被追蹤為 WaterPlum,並廣為人知的名稱是 Contagious Interview,於 2025 年 12 月至 2026 年 7 月間竊得至少 17 億日圓(即 1,071 萬美元)的加密貨幣。該公告由日本的警察廳與國家網路安全辦公室,聯同 FBI、美國國防部網路犯罪中心,以及澳洲和德國的相關機構共同發布。

假招募人員鎖定加密貨幣與 AI 開發人員

WaterPlum 的操作人員偽裝成代表正規加密貨幣、人工智慧和 NFT 公司的招募人員或潛在僱主。目標透過社群網路、求職平台、自由工作者市集和招募服務被接觸,隨後受邀參加技術面試或程式設計測試。

應徵者隨後會被指示下載並執行惡意檔案,通常藉口是完成程式設計任務或解決視訊會議問題。其惡意載荷包括 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle,透過惡意 NPM 套件、程式碼儲存庫和 Visual Studio Code 專案傳遞。

一旦安裝,該惡意軟體可擷取瀏覽器憑證、剪貼簿內容、按鍵記錄和螢幕截圖,同時搜尋加密貨幣私鑰和助記詞。遠端存取工具可維持對受感染機器的存取權限,並可能成為侵入受害者僱主或客戶網路的途徑。

此攻擊模式延續了假加密貨幣職缺面試活動的做法,這類活動越來越多地透過程式設計任務、假會議軟體和惡意儲存庫鎖定開發人員。

FBI 與警察廳將 WaterPlum 與北韓國家體制掛鉤

FBI 與日本警察廳評估,WaterPlum 的操作人員及部分北韓 IT 工作者隸屬於北韓勞動黨中央委員會下轄的軍需工業部313 總局。

調查人員還發現該駭客行動與韓 IT 工作者計畫之間存在重疊。相同的 IP 位址被用於存取筆電農場、群眾外包服務,以及一家日本加密貨幣交易所的職位申請。日本在確認多台由北韓工作者遠端控制的電腦後,瓦解了其中一處筆電農場。

類似的滲透風險今年也曾出現,MetaMask 在一名與北韓有關的外包開發人員參與其程式碼庫約一個月後將其移除。此事件顯示與北韓有關的操作人員可透過一般的僱用和程式碼貢獻管道接觸加密貨幣組織。

遭入侵的錢包應予替換

該聯合公告警告,移除偵測到的惡意軟體並不能保證先前儲存的錢包資訊仍然安全。建議懷疑裝置遭入侵的用戶將其斷開網路,在另一台乾淨的裝置上建立新錢包,並使用新產生的助記詞將資產轉移至新地址。對於自行保管資產的用戶而言,即使裝置日後被清理,也應將現有的助記詞視為已外洩。

當局也建議對受感染的機器進行完整的作業系統重置,並建議開發人員僅在隔離的虛擬機器或沙盒環境中執行不熟悉的程式碼。

在與北韓有關的組織於 2025 年竊取超過 20 億美元加密貨幣之後,這次最新行動為北韓的加密貨幣收入行動又增添了一條途徑,其中包括 FBI 歸因於 TraderTraitor 的 15 億美元 Bybit 竊案。