四国联合通报朝鲜黑客假面试攻击,半年窃走 1071 万美元加密资产

四国联合通报朝鲜黑客假面试攻击,半年窃走 1071 万美元加密资产

N
News Editor
2026-09-21 03:18:59
日本、美国、澳大利亚和德国 7 个执法与情报机构 9 月 18 日发布联合通报,指朝鲜黑客组织 WaterPlum 冒充 AI、加密货币和 NFT 公司招聘人员,以假面试诱导工程师运行恶意程序。通报称,2025 年 12 月至 2026 年 7 月,至少 3 万台电脑在 100 多个国家中招,7000 多个钱包失守,约 1071 万美元加密资产被转入与朝鲜有关的钱包。日本警方还首次在国内查出并拆除一处朝鲜 IT 工作者使用的“笔记本农场”。

日本、美国、澳大利亚和德国共 7 个执法与情报机构 9 月 18 日发布联合通报,点名朝鲜黑客组织 WaterPlum 冒充 AI、加密货币与 NFT 公司招聘人员,通过假面试诱导全球软件工程师执行恶意程序。通报称,2025 年 12 月到 2026 年 7 月,WaterPlum 至少入侵了 100 多个国家的 3 万台电脑,并从 7000 多个加密货币钱包窃取资金或账户凭证。

这些加密资产最终被转入与朝鲜有关的钱包,金额至少 17 亿日元,约合 1071 万美元。通报称,主要受害者是个人,包括网页设计师、工程师,以及加密货币、区块链和 Web3 领域从业者,被盗的是他们自己的钱包。

联合通报点名 WaterPlum

这份通报使用的组织名称是 WaterPlum,业界通常将这类行动称为「Contagious Interview」。日本警察厅与美国联邦调查局(FBI)评估,WaterPlum 成员以及部分朝鲜 IT 工作者,隶属于朝鲜劳动党中央委员会军需工业部下辖的 313 总局。

署名发布通报的日方机构为警察厅和国家网络安全办公室;美方为 FBI 与国防部网络犯罪中心(DC3);澳大利亚方面为澳大利亚信号局下属的澳大利亚网络安全中心;德国方面则包括联邦情报局(BND)与联邦宪法保卫局(BfV)。

假技术面试中植入恶意程序

通报称,WaterPlum 会在社交平台、求职网站和接案平台寻找目标,再要求求职者参加线上技术面试或完成编程作业。过程中,攻击者会要求对方下载并运行放在代码托管平台上的文件,理由包括完成作业,或排查视频会议软件故障。

这些文件多数是被植入恶意程序的 NPM 套件。NPM 是 Node.js 开发者安装第三方程序库的工具。通报提到,相关套件中藏有 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle 等恶意程序。

其中,StoatWaffle 会伪装成区块链主题项目。受害者如果用 VS Code 打开文件夹并选择信任作者,项目中的配置文件就会自动执行代码。

在取得初始访问权限后,WaterPlum 会使用远程访问木马(RAT)维持控制,再通过窃密程序把数据传回自己的服务器。被窃取的信息包括浏览器保存的账号密码、剪贴板内容、键盘记录、屏幕截图、钱包私钥与助记词,连驾照和护照照片也在目标范围内。通报提醒,这些被盗证件可被朝鲜 IT 工作者用于冒名接案,而账户凭证也可能被用于入侵受害者任职或合作的公司。

调查人员记录到的操作习惯

通报还列出调查人员观察到的 WaterPlum 行为模式。成员在线上面试时会使用 AI 换脸软件,几分钟后关闭摄像头,再以网络不稳定为由要求求职者也关闭视频。

通报称,这些成员会用文字转语音软件练习日语发音,机器翻译和 AI 服务固定使用免费方案。遇到朝鲜节日时,攻击小组成员会暂停平时的攻击活动,转而玩游戏或观看足球视频。

日本首次拆除“笔记本农场”

通报另设两个章节讨论朝鲜 IT 工作者。根据通报,这些人员大多位于朝鲜、中国或俄罗斯,少数在非洲和东南亚,并通过协助者搭建的「笔记本农场」冒名接案赚取外汇。所谓笔记本农场,通常设在协助者家中,摆放受雇使用的电脑,再由朝鲜人员远程操作。

日本警方此次首次在国内查出并拆除一处笔记本农场,并取得朝鲜 IT 工作者将数亿日元资产转往海外的证据,其中包括加密货币。日本警察厅与 FBI 还发现,WaterPlum 与朝鲜 IT 工作者在连接笔记本农场、使用众包平台以及应聘日本加密货币交易所职位时,使用的是同一批 IP 地址。通报据此说明两者之间存在关联。

通报给开发者和受害者的建议

通报建议开发者,不要在存有加密资产或个人信息的电脑上运行陌生人提供的代码;如果确实需要执行,应放入沙盒或虚拟机。若指令中出现 curl、base64、mshta 等字符串,需要格外警惕;使用 VS Code 打开陌生项目时,应启用「限制模式」。

对于已经中招的用户,通报建议应假设钱包数据已经外泄,在另一台设备上创建新钱包并转移全部资产,随后重装操作系统。

通报中的常见问题

WaterPlum 如何通过假面试入侵工程师电脑

通报称,WaterPlum 冒充 AI、加密货币或 NFT 公司招聘人员,在面试中要求求职者运行编程作业文件。这些文件多数是包含 BeaverTail、OtterCookie 等恶意程序的 NPM 套件,一旦执行,电脑就可能被远程控制。

线上面试时被要求执行代码并中毒后该怎么办

日美澳德联合通报建议,中毒后先断网,并假设钱包私钥与助记词已经外泄,在另一台设备上创建新钱包并转走全部资产,之后重装操作系统。通报称,WaterPlum 已从 7000 多个钱包窃取资金或账户凭证。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。