FBI与日本警方公开归因:朝鲜黑客借假招聘盗走 1070 万美元

FBI与日本警方公开归因:朝鲜黑客借假招聘盗走 1070 万美元

N
News Editor
2026-09-21 08:44:27
FBI与日本警察厅联合披露,朝鲜黑客组织 WaterPlum 以远程高薪岗位为诱饵,诱导开发者在面试中运行恶意代码,已入侵 100 多个国家至少 3 万台设备,从 7000 多个加密钱包窃取 1070 万美元。预警文件称,受害者平均每人损失约 1500 美元,相关赃款最终流向平壤。

美国联邦调查局(FBI)与日本警察厅公开将一起大规模加密窃案归因于朝鲜黑客组织 WaterPlum。根据 Forbes 披露和两国警方上周五发布的预警文件,这一组织以虚假招聘流程接近全球软件开发者和 IT 从业人员,已从 7000 多个加密钱包中盗走 1070 万美元。

预警显示,攻击活动已波及 100 多个国家,至少 3 万台设备遭入侵,被窃资金与凭证最终流向平壤。文件由来自日本、美国、澳大利亚和德国的 7 家机构联合签署。日本警方将这种做法称为「公开归因」,即直接点名攻击背后的国家主体,以形成威慑。

假招聘流程成为攻击入口

这套手法在安全行业中被称为 Contagious Interview,涉案组织代号为 WaterPlum。相关机构将其归类为朝鲜军需工业部 313 总局下属组织,并称该部门还负责指挥朝鲜境内部分虚假的远程 IT 从业人员。

按照预警文件的说法,WaterPlum 成员冒充雇主,以待遇优厚的远程岗位吸引目标人群,伪装的招聘公司通常是虚构的 AI、加密货币或 NFT 企业。应聘者随后会被要求完成编程测试,或协助「修复」在线视频会议平台中的故障。

所谓修复工具实际是一个代码压缩包,内含 BeaverTail、InvisibleFerret、OtterCookie 以及新型恶意程序 StoatWaffle。该程序会藏在区块链主题项目文件夹中,开发者若在 VS Code 中打开文件夹并点击「信任」,恶意程序就会自动执行。

一旦程序运行,攻击者即可窃取密码、键盘记录、屏幕截图、加密钱包助记词,以及设备中可获取的护照照片。

通话另一端的面试官会用 AI 换脸

这份 9 页预警文件还披露了面试环节中的细节。文件称,面试人员会使用 AI 换脸软件,在通话开始几分钟后以网络问题为由关闭摄像头,并诱导应聘者也关闭摄像头。他们还借助文本转语音工具练习日语发音。

日本警方调查发现,每逢朝鲜法定节假日,「攻击者就会打游戏、看足球比赛,暂停恶意攻击活动。」

除了伪装招聘方,这些人员也会主动投递简历。2025 年 5 月,日本一家加密交易所收到一份工程师求职申请。求职者自称出生于马来西亚、定居芬兰,毕业于欧洲某大学,但其英语水平与简历中描述的教育和工作背景明显不符,最终未被录用。

警方还列出其他识别线索,包括求职者要求以加密货币结算薪资、面试过程中频繁看向另一块显示器,以及背景中传来其他人说话的杂音。

受害者平均每人损失约 1500 美元

对朝鲜相关黑客而言,针对开发者的钱包窃取已经成为一条持续运转的获利链。预警文件统计,这批受害者平均每人损失约 1500 美元,而他们在受骗时原本以为自己只是在参加一场工作面试。

TRM Labs 的数据显示,2026 年上半年,全球加密黑客盗窃总额为 9.72 亿美元,其中 6.43 亿美元与朝鲜有关,绝大多数来自 4 月针对 Drift 和 KelpDAO 的两起攻击。TRM Labs 同时指出,这一统计「只是朝鲜加密收入的一部分」,并未计入钓鱼、社会工程以及「伪装 IT 从业人员的秘密行动」带来的收益。此次上周五公布的预警,补上了其中一部分灰色收入。

Forbes 在报道中提到,朝鲜黑客此前曾在一天内从 Bybit 交易所窃走 15 亿美元。相比之下,这次 1070 万美元的规模要小得多,但目标已经从大型平台转向个人开发者设备。

日本警方提到本国首起已知「笔记本农场」案件

日本警方还披露了日本境内首起已知的「笔记本农场」案件,即由本地帮凶长期保持多台电脑 24 小时开机,供境外人员冒用身份远程操作。警方称,在一处民宅内,本地协助者长期维持多台工作电脑在线,让身在海外的朝鲜黑客能够承接远程外包项目。

据时事通讯社报道,这些本地帮凶会出借本人身份证件和银行账户,数亿日元赃款经由这一渠道流出日本。预警文件还显示,WaterPlum 黑客与这批虚假 IT 从业人员曾使用相同的 IP 地址。

安全从业者称这是一套组织化运作体系

Boltz Technologies 创始人、前高盛 IT 副总裁 Yoon Auh 在《On The Margin》播客节目中谈到终端设备安全时表示:「如果有人铁了心要盯上你,你很难躲开。除了换掉全部装置,否则几乎没有防护手段。」

密钥管理公司 Sodot 创始人 Ido Sofer 也在《On The Margin》播客中表示,这些攻击者本身就是一套组织化机构。「他们有 KPI 考核,有既定目标,要去办公室上班,有完整行动策略。尤其是朝鲜国家级势力,会投入大量资源,无论如何都要达成目的。一旦国家级机构盯上个人,几乎很难抵御。」

BitOK 分析公司 Dmitry Machikhin 曾追踪 Bybit 被盗资金。他在采访中说:「我们已经定位到 Lazarus 组织用来存放赃款的部分地址和钱包。但我们能做到的仅此而已,我们没有抓捕任何人的权限。」

官方建议受害者默认钱包信息已泄露

对于所有执行过招聘方发送代码包的受害者,官方机构给出的建议非常直接:默认钱包信息已经泄露。

  • 在独立的全新设备上创建新钱包
  • 将全部资产转入新钱包
  • 离线保存新的助记词
  • 彻底擦除已被入侵的旧设备

这次案件让风险源头从交易所转向个人笔记本电脑。围绕加密安全的讨论过去多集中在平台侧,而在这条攻击链里,面试中的一次点击就足以让钱包被掏空。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
300

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。