美国联邦调查局(FBI)与日本警察厅公开将一起大规模加密窃案归因于朝鲜黑客组织 WaterPlum。根据 Forbes 披露和两国警方上周五发布的预警文件,这一组织以虚假招聘流程接近全球软件开发者和 IT 从业人员,已从 7000 多个加密钱包中盗走 1070 万美元。
预警显示,攻击活动已波及 100 多个国家,至少 3 万台设备遭入侵,被窃资金与凭证最终流向平壤。文件由来自日本、美国、澳大利亚和德国的 7 家机构联合签署。日本警方将这种做法称为「公开归因」,即直接点名攻击背后的国家主体,以形成威慑。
假招聘流程成为攻击入口
这套手法在安全行业中被称为 Contagious Interview,涉案组织代号为 WaterPlum。相关机构将其归类为朝鲜军需工业部 313 总局下属组织,并称该部门还负责指挥朝鲜境内部分虚假的远程 IT 从业人员。
按照预警文件的说法,WaterPlum 成员冒充雇主,以待遇优厚的远程岗位吸引目标人群,伪装的招聘公司通常是虚构的 AI、加密货币或 NFT 企业。应聘者随后会被要求完成编程测试,或协助「修复」在线视频会议平台中的故障。
所谓修复工具实际是一个代码压缩包,内含 BeaverTail、InvisibleFerret、OtterCookie 以及新型恶意程序 StoatWaffle。该程序会藏在区块链主题项目文件夹中,开发者若在 VS Code 中打开文件夹并点击「信任」,恶意程序就会自动执行。
一旦程序运行,攻击者即可窃取密码、键盘记录、屏幕截图、加密钱包助记词,以及设备中可获取的护照照片。
通话另一端的面试官会用 AI 换脸
这份 9 页预警文件还披露了面试环节中的细节。文件称,面试人员会使用 AI 换脸软件,在通话开始几分钟后以网络问题为由关闭摄像头,并诱导应聘者也关闭摄像头。他们还借助文本转语音工具练习日语发音。
日本警方调查发现,每逢朝鲜法定节假日,「攻击者就会打游戏、看足球比赛,暂停恶意攻击活动。」
除了伪装招聘方,这些人员也会主动投递简历。2025 年 5 月,日本一家加密交易所收到一份工程师求职申请。求职者自称出生于马来西亚、定居芬兰,毕业于欧洲某大学,但其英语水平与简历中描述的教育和工作背景明显不符,最终未被录用。
警方还列出其他识别线索,包括求职者要求以加密货币结算薪资、面试过程中频繁看向另一块显示器,以及背景中传来其他人说话的杂音。
受害者平均每人损失约 1500 美元
对朝鲜相关黑客而言,针对开发者的钱包窃取已经成为一条持续运转的获利链。预警文件统计,这批受害者平均每人损失约 1500 美元,而他们在受骗时原本以为自己只是在参加一场工作面试。
TRM Labs 的数据显示,2026 年上半年,全球加密黑客盗窃总额为 9.72 亿美元,其中 6.43 亿美元与朝鲜有关,绝大多数来自 4 月针对 Drift 和 KelpDAO 的两起攻击。TRM Labs 同时指出,这一统计「只是朝鲜加密收入的一部分」,并未计入钓鱼、社会工程以及「伪装 IT 从业人员的秘密行动」带来的收益。此次上周五公布的预警,补上了其中一部分灰色收入。
Forbes 在报道中提到,朝鲜黑客此前曾在一天内从 Bybit 交易所窃走 15 亿美元。相比之下,这次 1070 万美元的规模要小得多,但目标已经从大型平台转向个人开发者设备。
日本警方提到本国首起已知「笔记本农场」案件
日本警方还披露了日本境内首起已知的「笔记本农场」案件,即由本地帮凶长期保持多台电脑 24 小时开机,供境外人员冒用身份远程操作。警方称,在一处民宅内,本地协助者长期维持多台工作电脑在线,让身在海外的朝鲜黑客能够承接远程外包项目。
据时事通讯社报道,这些本地帮凶会出借本人身份证件和银行账户,数亿日元赃款经由这一渠道流出日本。预警文件还显示,WaterPlum 黑客与这批虚假 IT 从业人员曾使用相同的 IP 地址。
安全从业者称这是一套组织化运作体系
Boltz Technologies 创始人、前高盛 IT 副总裁 Yoon Auh 在《On The Margin》播客节目中谈到终端设备安全时表示:「如果有人铁了心要盯上你,你很难躲开。除了换掉全部装置,否则几乎没有防护手段。」
密钥管理公司 Sodot 创始人 Ido Sofer 也在《On The Margin》播客中表示,这些攻击者本身就是一套组织化机构。「他们有 KPI 考核,有既定目标,要去办公室上班,有完整行动策略。尤其是朝鲜国家级势力,会投入大量资源,无论如何都要达成目的。一旦国家级机构盯上个人,几乎很难抵御。」
BitOK 分析公司 Dmitry Machikhin 曾追踪 Bybit 被盗资金。他在采访中说:「我们已经定位到 Lazarus 组织用来存放赃款的部分地址和钱包。但我们能做到的仅此而已,我们没有抓捕任何人的权限。」
官方建议受害者默认钱包信息已泄露
对于所有执行过招聘方发送代码包的受害者,官方机构给出的建议非常直接:默认钱包信息已经泄露。
- 在独立的全新设备上创建新钱包
- 将全部资产转入新钱包
- 离线保存新的助记词
- 彻底擦除已被入侵的旧设备
这次案件让风险源头从交易所转向个人笔记本电脑。围绕加密安全的讨论过去多集中在平台侧,而在这条攻击链里,面试中的一次点击就足以让钱包被掏空。

