北韓 WaterPlum 駭客組織利用假面試竊取 1,070 萬美元加密貨幣
重點速覽
- •WaterPlum 行動(又稱 Contagious Interview)於 2025 年 12 月至 2026 年 7 月期間入侵超過 100 個國家至少 30,000 台裝置。
- •攻擊者在社群媒體、求職網站、自由工作平台及招募服務上冒充加密貨幣、人工智慧或 NFT 公司的招募人員,接著在技術面試中指示候選人下載惡意檔案或開發者套件。
- •該行動轉移了與超過 7,000 個錢包相關、約 1,071 萬美元的加密貨幣。
- •包括 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 及 StoatWaffle 在內的惡意軟體建立遠端存取,並蒐集瀏覽器憑證、按鍵記錄、螢幕截圖、剪貼簿資料、身分證明文件及加密貨幣錢包資訊。
- •該行動與北韓更廣泛的 IT 工作者計畫相互重疊,後者利用竊取的身分、中間人、遠端存取及筆電農場,將北韓工作者安置於海外科技職位。

根據 CryptoMeter io 的報導,北韓網路行動者在一場全球性行動中入侵數千台裝置並竊取加密貨幣,該行動利用假求職面試鎖定科技專業人士。
幕後組織名為 WaterPlum,又稱 Contagious Interview,其目標為軟體開發人員、網頁設計師、區塊鏈專家及其他 IT 專業人士。當局表示,該行動於 2025 年 12 月至 2026 年 7 月期間入侵超過 100 個國家至少 30,000 台裝置,並轉移與超過 7,000 個錢包相關、約 1,071 萬美元的加密貨幣,顯示北韓持續將社交工程與技術攻擊結合,以從加密貨幣產業牟取非法收入。
假面試的運作方式
WaterPlum 的操作者透過社群媒體、求職網站、自由工作平台及招募服務接觸求職者,並經常冒充加密貨幣、人工智慧或 NFT 公司的招募人員。
在建立聯繫後,攻擊者邀請候選人參加技術面試或程式編寫測試,接著指示他們下載檔案或開發者套件,以完成作業或修復所謂的技術問題。
這些下載檔案攜帶多種惡意軟體,包括 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 及 StoatWaffle 變種。一旦安裝,惡意軟體便會建立遠端存取並蒐集敏感資訊,包括瀏覽器憑證、按鍵記錄、螢幕截圖、剪貼簿資料、身分證明文件及加密貨幣錢包資訊。如此多種已知惡意軟體家族的組合顯示這是一場多工具行動,也讓安全團隊在排查可能受感染的裝置時有具體的比對依據。
為何加密貨幣從業人員成為目標
該行動高度集中於能接觸數位資產及區塊鏈基礎設施的人士。遭入侵的個人電腦可能直接暴露錢包憑證,而竊取的憑證讓攻擊者得以追擊更多目標。若受害者之後加入科技公司,受感染的裝置也可能成為進入企業系統的潛在途徑。這種模式也說明了為何最初的入侵發生在個人身上:受害者在一個看似普通的招聘環節中自行安裝惡意檔案,將惡意軟體置於自己的裝置上,而無需直接攻擊僱主的系統。
該行動與北韓更廣泛的 IT 工作者計畫相互重疊,後者利用竊取的身分、中間人、遠端存取及「筆電農場」,將北韓工作者安置於海外的科技職位。兩種手段都將招聘流程轉化為入侵入口——一種向求職者投放惡意軟體,另一種則將北韓工作者植入海外企業內部。
加密貨幣企業面臨日益升高的風險
WaterPlum 凸顯了加密貨幣安全的一個長期弱點:招聘流程本身可能成為攻擊面。求職者應避免在面試過程中執行不受信任的程式碼,企業則可在授予敏感系統存取權限前,核實申請人的身分、工作經歷、技術主張、聯絡方式及網路位置。由於相關活動已記錄至 2026 年 7 月且遍及超過 100 個國家,正在審查近期招聘互動的求職者與僱主有一個具體的檢查模式:任何要求透過未經驗證渠道下載檔案或開發者套件的面試環節。
對加密貨幣企業而言,此事件再次印證有必要將招聘視為網路安全的一部分。一封看似可信的面試邀約,可能不只是一個工作機會——它也可能是企圖接觸高價值數位資產的定向攻擊的第一步。