WaterPlum 報告:北韓駭客偽裝成加密貨幣與 AI 產業招募人員鎖定求職者
重點速覽
- •與北韓有關聯的威脅行動者在一場由 WaterPlum 揭露的行動中,偽裝成加密貨幣與人工智慧公司的招募人員。
- •這場行利用加密貨幣與 AI 產業中平常的主動招募接觸,這些領域人才需求高,且透過 LinkedIn 與 Telegram 等平台的直接聯繫,使假招募人員檔案較不易引起懷疑。
- •目前尚未公布確認的酬載、惡意軟體家族、受害者人數或被冒名的公司,因此超出目前報告的主張仍屬未經證實。
- •詐騙招募互動的風險包括憑證竊取、偽裝成技能測驗或入職文件的惡意檔案,以及以例行人力資源流程為名索取錢包地址、交易所憑證或證件掃描。
- •建議求職者透過公司官方招募頁面核實招募人員身分,避免開啟未經主動聯繫的檔案或執行不明的程式碼,並在接觸前確認職缺公開存在。

據 WaterPlum 的警告,與北韓有關聯的威脅行動者正偽裝成加密貨幣與人工智慧公司的招募人員,鎖定求職者進行攻擊。這場行動利用具說服力的招募接觸作為社交工程攻擊媒介,濫用兩個產業中平常且大量的主動求職聯繫。建議求職者對未經核實的招募人員主動聯繫提高警覺,並在分享資訊或開啟檔案前,先透過公司官方招募頁面獨立核實對方身分。
WaterPlum 揭露針對加密貨幣與 AI 求職者的招募人員冒名行動
WaterPlum 據報指出一場行動,其中與北韓有關聯的威脅行動者建立了與看似合法的加密貨幣與 AI 公司相關的招募人員身分。此鎖定正在這兩個產業積極尋找職缺的專業人士,在這些領域,獵頭的主動聯繫相當平常,因此較不會立即引起懷疑。
加密貨幣與 AI 職缺會成為此類攻擊目標有其結構性原因。兩個產業對工程師與研究人員需求高、招聘時程短,且存在透過 LinkedIn 與 Telegram 等平台直接聯繫的文化。一個具說服力的假招募人員檔案自然融入這種環境,在任何惡意酬載或資料蒐集請求出現之前,先降低目標的戒心。相關報導請見 Upbit 遭駭後南韓強化加密貨幣交易所問責。
與北韓國家有關聯的行動者有利用財務與就業誘因取得憑證與資金的既存模式。在 DeFi 生態系統中追蹤到的先前活動包括透過鏈上平台轉移數千萬美元,以及自 2024 年以來竊取估計 28.3 億美元的加密貨幣,使冒名招募成為既有社交工程手法合理的延伸。
假招募接觸如何使求職者陷入風險
WaterPlum 報告指出求職者是目標族群,但根據現有資訊,並未確認具體的酬載、惡意軟體家族或受害者人數。詐騙招募互動的一般風險包括憑證竊取、偽裝成技能測驗或入職文件的惡意檔案,以及以例行人力資源流程為名索取敏感個人或財務資訊。由於尚未公布任何確認的技術指標,行為層面的防護指引——在互動前進行獨立核實——是求職者目前可行的防禦層。
假的技術面試任務是招募主題攻擊中已知的散布機制。被要求在本機執行程式碼儲存庫、完成來源不明的回家作業專案,或從招募人員提供的連結安裝工具的求職者,正處於合法招聘流程與初步入侵界線被刻意模糊的情境中。在這類情況下,執行程式碼或安裝軟體會被包裝成標準的評估步驟。
在招聘過程中索取個人或金融帳戶資訊的要求,應視為絕對不可跨越的紅線。正規雇主不會在正式錄取通知發出且身分驗證已透過經認證的人資管道完成之前,要求錢包地址、交易所憑證、政府證件掃描或銀行資料。\n更廣泛的背景凸顯了風險規模:2025 年全年加密貨幣駭客攻擊竊取金額超過 30 億美元,而社交工程在這些事件中仍是最常見的初始入侵媒介之一。另外,一筆被追蹤的 Bitcoin 轉移被標記出與國家相關的洗錢活動一致的風險訊號,說明這些行動所得資金的下游用途。
回應加密貨幣或 AI 招募人員聯繫前的核實清單
在與加密貨幣或 AI 領域任何未經主動聯繫的招募人員接觸之前,求職者應執行一套簡短的核實流程。下列步驟無需技術專業知識,即可區分正規招募與冒名企圖:
- 獨立核實招募人員身分: 直接搜尋公司的官方招募頁面。確認招募人員的姓名與職稱出現在公司的 LinkedIn 檔案或官方網站上,並透過公司經核實的人資聯絡窗口確認該職缺確實存在。
- 不要開啟未經主動聯繫的檔案或執行不明的程式碼: 在正式且經核實的招聘流程啟動前收到的任何測驗、儲存庫或入職文件,都應視為不可信任。
- 在任何階段都不要提供憑證、錢包地址或敏感證件文件,除非已透過獨立找到的聯繫管道——而非招募人員提供的管道——確認對方身分。
- 檢查溝通管道: 正規公司的招募人員通常使用公司網域的電子郵件地址。透過個人 Gmail 帳號、Telegram 陌生訊息或新建立的社群檔案進行的聯繫,應受到額外審視。
- 確認職缺公開存在: 在公司官方網站或經核實的求職平台上找不到的職缺,可能並不存在。
WaterPlum 報告以目前可得的資訊,並未點名任何被冒名的具體公司,也未確認目標人數。在上述內容之外的任何主張,在進一步歸因公布前都應視為未經證實。若後續揭露上述任一未明事項——被冒名的具體公司、確認的酬載或惡意軟體家族,或受害者人數——將是情勢出現變化的訊號。在此之前,任何認為自己遭鎖定的人,應向國家網路安全機構通報該互動,並保存所有通訊紀錄以供調查。