朝鲜黑客组织 WaterPlum 伪装成正规加密和 AI 公司招聘人员,向求职者投放恶意软件,至少窃取了 1070 万美元加密资产。Cointelegraph 援引日本、德国、澳大利亚和美国发布的联合通报称,该组织已在 100 多个国家感染至少 3 万台设备。
伪装招聘流程投放恶意文件
通报称,WaterPlum 也被称为 Contagious Interview,主要针对全球软件开发者和 IT 从业者。假招聘人员会冒充合法的 AI、加密货币或 NFT 公司,也会借助招聘服务接触目标。
联合通报写道:「主要目标是个人网页设计师、工程师,以及从事加密货币、区块链和 Web3 技术的专业人士。」
根据通报,WaterPlum 通过社交媒体平台、在线招聘平台、零工平台或自由职业市场引诱求职者。在招聘过程中,受害者会被要求下载并运行恶意文件,这些文件通常伪装成编程测试任务,或视频会议报错的修复程序。
获取后门权限后窃取数据和加密资产
一旦攻击者获得受害者电脑的后门访问权限,就会使用远程访问木马和信息窃取类恶意软件,导出敏感数据和加密货币。
通报称,成功感染设备后,WaterPlum 还可能借此进一步渗透雇佣这些开发者的机构。
在 2025 年 12 月至 2026 年 7 月期间,WaterPlum 从 7000 多个加密钱包中提取了资金或账户凭证,并在 100 多个国家感染至少 3 万台设备。
联合通报将其与朝鲜海外 IT 人员行动联系起来
联合通报还将 WaterPlum 与朝鲜更广泛的海外 IT 人员行动联系起来。日本和美国当局评估认为,WaterPlum 的行动人员以及部分朝鲜 IT 从业者,均在朝鲜军需工业部体系下活动。
通报称,损失并不局限于被盗加密货币。被窃取的身份证明文件可被朝鲜 IT 人员用于冒充受害者并获取收入,敏感信息也可能被用于勒索。
日本加密交易所曾识别出伪造简历申请者
通报提到一宗案例:一名疑似朝鲜 IT 人员曾使用伪造简历,申请日本一家加密交易所的工程岗位。该交易所在面试中发现信息不一致后拒绝录用,问题包括申请者无法详细解释简历中列出的技能。
Consensys 7 月曾终止朝鲜关联开发者访问权限
报道还提到一宗更近期的案例。Cointelegraph 在 7 月报道称,Consensys 曾在不知情的情况下聘用一名与朝鲜有关联的开发者担任顾问。该公司告诉 Cointelegraph,在发现威胁后已终止其访问权限,调查结果显示,没有发生资产或数据被盗、恶意代码部署,也未影响用户安全。
朝鲜持续利用加密盗窃筹资
这起行动是朝鲜持续利用加密货币盗窃筹集资金的最新案例之一。美国联邦调查局曾将 2025 年 2 月发生的 15 亿美元 Bybit 盗窃案归咎于朝鲜,美国当局则至少自 2018 年起就持续警告其潜伏式 IT 人员活动。

