网络安全研究机构Recorded Future旗下Insikt Group披露,朝鲜威胁行为者通过虚假招聘面试,成功攻击3136个独立IP地址和至少20家组织。该行动代号PurpleBravo(也称Contagious Interview),目标涵盖人工智能、加密货币、金融服务、IT、市场营销和软件开发等领域。
虚假面试如何运作
攻击者在LinkedIn上伪装成招聘人员,利用AI生成的头像和伪造公司网站打造可信人设。他们引导求职者完成看似正规的招聘流程,随后要求完成编码测试,测试中需从GitHub仓库下载恶意文件。Validin CEO Kenneth Kinion指出,这种策略让朝鲜攻击者占据巨大优势:他们无需突破雇主防线,而是接管整个招聘流程,让个人觉得完全合法。
当求职者在公司设备上完成测试时,风险陡增。Recorded Future分析称,多起案例中求职者在公司电脑上执行恶意代码,导致组织层面暴露。Jamf Threat Labs发现,恶意Microsoft Visual Studio Code项目是主要传播方式,后门包括JavaScript信息窃取器BeaverTail和Go语言后门GolangGhost。
攻击者维护多个伪造的GitHub仓库,并运营虚假加密货币公司如BlockNovas LLC、Angeloper Agency和SoftGlide LLC,在CryptoJobsList和Upwork等平台发布招聘信息。
技术基础设施暴露复杂网络
PurpleBravo管理两套独立的命令与控制服务器,托管在17家不同服务商上,全部通过Astrill VPN从中国IP段管理——该服务与朝鲜行动有关联。研究人员发现,攻击者从中国、俄罗斯和巴基斯坦活动,并使用俄罗斯IP地址连接VPS服务器。该行动与另一项朝鲜计划Wagemole存在重叠,后者涉及IT工人在被盗身份下非法就业。Recorded Future发现两项行动的操作者行为一致,存在战术关联。
超20亿美元加密货币被盗
财务动机明显。区块链分析公司Chainalysis报告称,朝鲜黑客组织2025年一年就窃取20.2亿美元的加密货币,使总盗窃金额升至67.5亿美元——这些资金被认为用于支持朝鲜核与导弹计划。安全专家警告,20家已确认受害组织可能只是冰山一角,该行动造成严重的供应链风险。许多目标企业拥有大量客户群,下游客户可能面临连累风险。
研究人员建议组织加强求职者验证,强制进行带身份核查的视频面试,部署检测AI生成图像的工具,并监控开发环境中的可疑活动。这一行动表明,朝鲜网络行动正持续进化,模糊了常规业务与国家安全威胁之间的界限。

