新聞加密貨幣北韓假面試騙局從7,000個加密貨幣錢包竊取1,100萬美元——Decrypt

北韓假面試騙局從7,000個加密貨幣錢包竊取1,100萬美元——Decrypt

作者: Decrypt·

重點速覽

  • •來自日本、美國、澳洲與德國的七個機構於9月18日發布這份聯合公告。
  • •WaterPlum組織(安全業界稱之為Contagious Interview)從超過7,000個加密貨幣錢包竊取資金或憑證,並將約1,071萬美元轉往北韓。
  • •2025年12月至2026年7月間,超過100個國家的至少30,000台裝置被感染,目標包括網頁設計師、工程師以及加密貨幣、區塊鏈與Web3專業人士。
  • •該組織假扮AI、加密貨幣或NFT公司,誘騙開發者參加假面試,並投放五個惡意軟體家族,包括BeaverTail、InvisibleFerret與StoatWaffle。
  • •日本當局查獲該國首個由國內協助者經營的筆電農場,並發現有證據顯示數億日圓的加密貨幣已轉往海外。
北韓假面試騙局從7,000個加密貨幣錢包竊取1,100萬美元——Decrypt

來自日本、美國、澳洲與德國四國的七個執法與情報機構指出,一個假扮招募人員的北韓網路組織已從超過7,000個加密貨幣錢包竊取資金或憑證,並將約1,071萬美元(約17億日圓)轉往北韓,相關內容見於9月18日發布的聯合公告。

該行動鎖定日本、美國、歐洲及其他地區的IT專業人士,入侵求職者的電腦網路、竊取敏感資料並盜取加密貨幣。

該組織被日本警察廳稱為WaterPlum,安全業界則稱之為Contagious Interview,於2025年12月至2026年7月間感染了超過100個國家的至少30,000台裝置。目標包括網頁設計師、工程師以及加密貨幣、區塊鏈與Web3領域的專業人士。對這些領域的開發者與設計師而言,一次例行性的程式測試或面試作業,正處於已記錄在案的攻擊鏈之中。

北韓網路組織「WaterPlum」正在入侵求職者的電腦網路、竊取敏感資料並盜取加密貨幣——目標為日本、美國、歐洲及各地的IT專業人士。請與@FBI和@NPA_KOHO一同閱讀我們的公告: pic.twitter.com/Q74qeXWQoP

— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026

這份公告由日本警察廳與國家網路安全辦公室、美國聯邦調查局(FBI)與美國國防部網路犯罪中心、澳洲訊號局轄下的澳洲網路安全中心,以及德國聯邦情報局(BND)與國內安全局(BfV)共同簽署。此類聯合發布让四國的防禦者能同時取得同一套入侵指標。

日本警察廳與FBI評估,WaterPlum與部分北韓遠端IT工作者均隸屬於軍需工業部下轄、位於動黨中央委員會之下的313總局。這兩項行動還使用相同的IP位址連上筆電農場、使用群眾外包服務並應徵工作——相關機構將此視為兩者屬同一行動的證據。

假面試騙局的運作方式

這些行動者假扮AI、加密貨幣或NFT公司,透過社群媒體、求職網站與自由工作平台接觸開發者,接著安排技術面試或程式編寫任務。候選人隨後被要求從開發者平台下載檔案,聲稱是為了完成作業或修復視訊通話中看似出現的故障。這些檔案被用來竊取敏感資料並從受感染的機器盜取加密貨幣。公告列出了這些檔案夾帶的五個惡意軟體家族,其中包括BeaverTail、InvisibleFerret與StoatWaffle,最後一者藏身於區塊鏈主題的儲存庫中。被列為目標的產業與面臨風險的資產直接對應,因為一台受感染的機器可能同時洩漏其資料與所持有的加密貨幣。

調查人員也記錄了對該團隊本身的觀察。成員在面試中使用AI換臉軟體,隨後關閉自己的視訊並以連線不佳為由要求候選人照做。他們利用文字轉語音工具練習日語發音,持續使用機器翻譯與AI服務的免費方案,而在北韓的節日則玩遊戲、看足球影片,而非執行平常的行動。

日本首度查獲筆電農場

日本當局也查獲並瓦解了一個由國內協助者經營的筆電農場——這是該國首例——並發現有證據顯示數億日圓的加密貨幣已轉往海外。筆電農場通常設在協助者的住所,由北韓、中國或俄羅斯的IT工作者遠端操作工作電腦。

公告也記載了雇主應注意的警訊。2025年5月,一家日本加密貨幣交易所拒絕了一名求職者,其履歷宣稱的技能範圍廣得不合常理,且其英語程度與紀錄不符。其他跡象還包括拒絕當面會面、要求以加密貨幣支付薪酬,以及不斷看向第二個螢幕。由於日本警察廳與FBI評估WaterPlum與遠端IT工作者計畫共享同一指揮體系,這些篩選線索具有雙向意義——無論是評估陌生邀約的候選人,還是審核遠端雇員的雇主,都應留意。

更大規模行動的一環

這起竊案只是韓網路行動更大模式中的一環。CertiK將2025年所有加密貨幣竊盜損失的60%——約20.6億美元——歸因於與北韓相關的組織,而4月造成2.85億美元損失的Drift Protocol駭客事件,此前攻擊者已假扮量化交易公司長達六個月。由於已記錄的活動持續至2026年7月,這份公告中的具體跡證——五個被點名的惡意軟體家族、假招募手法與筆電農場配置——為組織提供了一套明確的標記,可用於審查自身的招聘紀錄與終端裝置。