北韓假招募者感染3萬台裝置,竊取1,070萬美元加密貨幣
重點速覽
- •根據日本、德國、澳洲與美國的聯合公告,也被稱為「Contagious Interview」的WaterPlum冒充加密貨幣、AI和NFT公司的招募人員,竊取了至少1,070萬美元。
- •該組織在社群媒體、線上求職、零工和自由工作平台上誘騙求職者執行偽裝成程式設計作業或視訊會議修復工具的惡意檔案。
- •超過100個國家至少3萬台裝置遭感染,2025年12月至2026年7月間從逾7,000個加密貨幣錢包中竊取資金或憑證。
- •日本和美國當局評估,WaterPlum成員及部分北韓IT勞工在北韓軍需工業部的指揮下運作。
- •與被歸咎於北韓的15億美元Bybit竊案不同,WaterPlum攻擊行動的所得來自數千名個別受害者,而非單一交易所。

根據日本、德國、澳洲與美國當局發布的聯合網路安全公告,北韓駭客組織WaterPlum冒充合法加密貨幣與人工智慧公司的招募人員,以惡意軟體攻擊毫無戒心的求職者,竊取了至少1,070萬美元。此類聯合公告是在多個國家當局協調一致、就共同威脅向公眾發出警告時發布的。
該組織也被追蹤為「Contagious Interview」,在全球鎖定軟體開發人員和IT專業人士。當局表示,這些假招募者還冒充非同質化代幣(NFT)公司並使用招募服務。
公告指出:「主要目標是個人網頁設計師、工程師,以及加密貨幣、區塊鏈和Web3技術領域的專業人士。」
攻擊行動的運作方式
根據公告,WaterPlum透過社群媒體平台、線上求職平台、零工平台和自由工作市場誘騙求職者。在招募過程中,受害者被指示下載並執行偽裝成程式設計作業或視訊會議錯誤修復工具的惡意檔案。實際上,遠端招聘流程中的例行步驟——完成技術測試或修復視訊通話——同時成為惡意軟體的傳播管道。
一旦網路攻擊者取得受害者電腦的後門存取權,便使用遠端存取木馬和資訊竊取惡意軟體外洩敏感資料和加密貨幣。成功的感染也為WaterPlum成員創造了滲透這些不知情開發人員所任職機構的機會。
WaterPlum在超過100個國家了至少3萬台裝置,並於2025年12月至2026年7月間從逾7,000個加密貨幣錢包中竊取資金或帳戶憑證——如此廣泛的散布使此次攻擊行動具備全球規模,而非局限於單一地區。
公告指出,損害可能超出被竊的加密貨幣。遭竊的身分證件使北韓IT勞工得以冒充受害者並賺取收入,敏感資訊也可能被用於。
與北韓IT勞工計畫的關聯
公告將WaterPlum與北韓在外国公司內部安插IT勞工的更廣泛行動聯繫起來,如Cointelegraph此前報導。日本和美國當局評估,WaterPlum成員及部分北韓IT勞工在北韓軍需工業部的指揮下運作。
公告中描述的一起案件中,一名疑似北韓IT勞工使用偽造的履歷申請一家日本加密貨幣交易所的工程職位。該交易所在面試中發現多處矛盾後拒絕了該申請人,包括無法詳細解釋履歷上所列的技能。
更近期的一起案件發生在7月,當時Cointelegraph報導Consensys在不知情的情況下聘用了一名與北韓有關聯的開發人員擔任顧問。該公司告訴Cointelegraph,在發現威脅後已終止該人員的存取權限,調查未發現資產或資料遭竊、惡意程式碼部署或對用戶安全的影響。綜合來看,這些案例顯示偵測可能在不同階段浮現——在面試過程中,或在合約已經開始之後。
持續的資金來源
儘管多年來不斷有警告和執法行動,此次報導的攻擊行動仍是北韓持續利用加密貨幣竊盜籌集資金的最新例證。FBI將2025年2月的15億美元Bybit竊案歸咎於北韓,而美國當局至少自2018年起就一直在警告該國的臥底IT勞工。與針對單一交易所的Bybit入侵事件不同,WaterPlum攻擊行動的所得來自數千名個別受害者。
Cointelegraph Magazine另在其Asia Express專欄中報導了[北韓推動鏈上惡意軟體激增及CoinEx關閉](https://cointelegraph.com/magazine/north-korea-drives-onchain-malware-surve-coinex-shuts-asia-express的消息。