美国司法部近日宣布,在短短五个月内已对八名充当朝鲜IT工作者美国代理人的“笔记本农民”完成判刑,揭示出这种渗透模式的最新细节。两名男子在本月(2026年7月)被判刑:纳什维尔居民Matthew Issac Knoot于5月1日被判18个月,纽约居民Erick Ntekereze Prince于7月被判同样刑期。美国检察官指出,这些行动凸显了朝鲜如何利用远程工作者计划窃取技术和资产,尤其是针对加密货币行业。
“笔记本农民”操作模式:一台电脑的跨境欺骗
所谓“笔记本农民”,是那些在美国境内充当接收点的个人。美国公司向新员工邮寄工作笔记本电脑时,这些接收点会安装远程桌面软件,使得身处朝鲜的IT工作者可以像在美国本土一样操作设备。这种手法让朝鲜黑客绕过地理限制和背景审查,伪装成合法员工潜入企业内网。
据司法部透露,Knoot和Prince各自为朝鲜IT工作者提供了至少一年的“代理服务”,总共为朝鲜政府创造了约120万美元的收入,并影响了近70家美国公司。其中,Prince被勒令没收89,000美元(即朝鲜工作者支付给他的报酬),Knoot除没收15,100美元所得外,还需向受害公司赔偿15,100美元。
加密货币公司成为核心目标
朝鲜的远程工作者计划并非无差别攻击。美国联邦调查局网络部门指出,该计划“强烈瞄准加密货币公司的技术岗位”,目的是获取公司资产或了解其基础设施以便盗窃或利用。这与去年6月美国指控四名朝鲜人利用虚假身份远程受雇于亚特兰大一家区块链研发公司及一家塞尔维亚加密货币公司、窃取超过90万美元加密货币的案件一脉相承。
更令人担忧的是,朝鲜IT工人正大规模使用人工智能(AI)来优化求职和远程工作流程。根据CrowdStrike在2025年8月发布的报告,过去12个月内雇佣朝鲜工人的公司数量激增220%,渗透范围超过320家公司。报告指出,AI帮助朝鲜工人自动化简历生成、面试模拟和时区伪装,显著提升了渗透效率。
先例判决与持续打击
在此次判决之前,新泽西居民Kejia Wang和Zhenxing Wang已于上月分别被判处9年和7年8个月监禁,因其运营大面积笔记本农场,窃取80名美国人的身份,为朝鲜政府赚取超过500万美元。这一量刑创下此类案件之最,表明美国司法系统对协助敌对国家的行为采取了愈发严厉的态度。
司法部表示,将继续追查所有参与该计划的中介和终端受益者。案件的特殊性在于,判刑者并非直接实施网络攻击的黑客,而是提供基础设施的美国公民或居民,这给企业的合规审查带来了新挑战。
市场影响分析:信任危机与合规升级
这些判决对加密货币行业产生了深远影响。首先,它加剧了美国公司对远程招聘的信任危机。鉴于朝鲜工人已成功渗透超过300家公司,尤其是区块链和加密技术企业,未来远程岗位的入职审查将更加严格。企业可能被迫引入生物识别验证、实时视频监控及第三方背景调查等手段,增加运营成本。
其次,市场参与者对外包和远程开发的风险认知正在改变。一些加密项目可能更倾向于雇佣本地团队或采用去中心化的零信任架构,以减少单一入口点的暴露风险。此外,监管机构可能会出台更严格的国际招聘指引,要求企业报告所有远程员工的物理位置和身份验证记录。
最后,判决传递了一个明确信号:加密货币行业不能忽视地缘政治风险。朝鲜通过远程工作者获取的技术和资金可能直接用于其武器计划,这使得每一家与朝鲜IT工人有间接联系的美国公司都面临法律和声誉风险。投资者在评估加密项目时,应关注其安全审计、员工背景审查以及是否涉及高风险地区的外包人员。
随着CrowdStrike报告揭示的数据(渗透公司数量年增220%),行业亟需建立联合防御机制,共享威胁情报。否则,下一个“笔记本农民”可能就藏在你的供应链中。

