多国机构联合警告:朝鲜黑客利用虚假招聘感染数万设备,窃取加密资产
2026年9月18日,来自四个国家的七个机构发布了联合咨询报告。报告中包含一项对任何掌握私钥的用户都至关重要的发现:一个朝鲜威胁组织曾利用虚假工作机会,在超过100个国家感染了至少3万台计算机,并从7000多个加密货币钱包中盗取余额或凭证。签署方包括日本国家警察厅、美国联邦调查局(FBI)、德国联邦情报局(Bundesnachrichtendienst)以及德国联邦宪法保卫局(Bundesamt für Verfassungsschutz)。
针对这一威胁,最简短有效的应对措施可以用一句话概括:运行他人代码的机器必须与存放密钥的机器严格隔离。本文其余部分将解释为何这种隔离方式有效,列出机构点名涉及的恶意软件家族,并指导您在点击之前如何识别诱饵。
2026年9月18日联合咨询报告的要点
各机构将该组织命名为“WaterPlum”。在安全行业中,该组织通常被称为“Contagious Interview”(传染性面试),因其攻击方法而得名:通过面试进行感染。这份咨询报告比单一供应商的评估更具分量,因为它是七个国家机构协调一致的调查结果。
签署方包括日本国家警察厅、日本国家网络安全办公室、美国联邦调查局、美国国防部网络犯罪中心、澳大利亚信号局下属的澳大利亚网络安全中心,以及德国的联邦情报局和联邦宪法保卫局。两个德国机构共同签署意味着此次警告不仅仅局限于海外:机构明确指出受害者也包括欧洲地区的人群。
咨询报告中的数据涵盖了从2025年12月到2026年7月的大约八个月期间。在此期间,日本国家警察厅(NPA)确认,超过100个国家的至少3万台个人电脑遭到入侵。超过7000个加密货币钱包的余额或凭证被转出。机构估计,这些流出资金的最低金额为17亿日元,或1071万美元。根据日本国家警察厅和联邦调查局的评估,该组织及一部分朝鲜IT工作人员向朝鲜劳动党中央委员会军需工业部第313总局汇报。
与近年来大型交易所被盗事件相比,这笔金额并不算大。然而,它分散在7000多个独立受害者身上,这正是区别所在。企业拥有保险和准备金;而这里的损失由私人个体承担,且无人予以赔偿。为了说明规模:据CoinGecko数据,比特币于2026年9月19日UTC时间18:45左右交易价格约为81,500美元。因此,被盗总额约合130枚比特币。
WaterPlum与“Contagious Interview”:攻击如何通过编程测试展开
攻击并非始于您钱包中的漏洞,而是始于一封友好的消息。行动者伪装成招聘人员,以从事人工智能、加密货币和NFT领域的真实公司的名义行事。他们直接通过社交网络、求职网站、零工平台和自由职业者市场接触开发者。
入口点:所谓的申请过程
任何回复的人都会经历一个起初看起来完全正常的招聘流程。包括简历审核、视频通话、友好的反馈。机构描述称,行动者在其中一些通话中使用AI辅助换脸软件。几分钟后,他们会关闭自己的摄像头,并以连接问题为由要求对方也这样做。
恶意软件启动的时刻
在过程中的某个阶段,行动者要求进行技术面试或编程任务。他们要求候选人下载并执行托管在常见开发平台和代码存储库中的文件。借口听起来无害:要么该文件属于任务的一部分,要么是为了修复视频会议工具中的所谓错误。一旦代码运行,设备便暴露无遗。
BeaverTail、InvisibleFerret和OtterCookie:机构点名的恶意软件
咨询报告指出了在NPM包管理器中被操纵的包内发现的五个恶意软件家族。NPM是Node.js JavaScript运行时的标准包管理器,是开发者引入第三方代码库的途径。
- BeaverTail:一种用JavaScript编写的恶意软件,隐藏在NPM包中。
- InvisibleFerret:基于Python的后门程序,用于控制受害者的机器。
- OtterCookie:一种远程访问木马,同时收集数据。
- OtterCandy:将其功能与其他恶意软件家族结合。
- StoatWaffle:最后一种模块化的Node.js变种,将加载器、凭证窃取器和远程访问木马合为一体。
StoatWaffle值得特别关注,因为它使用了一条几乎无人考虑的路径。它伪装成一个具有区块链主题的项目文件夹,并在其中放置了一个经过篡改的Visual Studio Code编辑器配置文件。一旦打开文件夹并标记为受信任,代码便会自动启动。只需打开文件夹即可;无需有人故意运行程序。
在初始访问之后,攻击者通过远程访问木马保持连接,使用专用软件收集数据,并将其转发到管理受感染设备的网络命令地址上。

将工作机器与密钥机器分离,是在恶意软件已经运行时唯一仍有帮助的措施。
种子短语和浏览器密码:攻击者实际窃取的内容
机构列出了行动者觊觎的目标,清单远不止钱包文件。他们窃取存储在浏览器中的凭证,即用户名和密码。此外还包括剪贴板内容、记录的按键操作和截图。
对于加密持有者来说,接下来最关键的一项是钱包数据,包括私钥和种子短语。种子短语通常由十二或二十四个单词组成,凭此可以恢复钱包中的每一个密钥。无论钱包最初运行在哪个设备上,谁掌握了种子短语,谁就掌握了资金。
除此之外,还有任意感兴趣的文件,明确包括驾照和护照等身份证明文件的照片。这些图片并非偶然捕获。机构描述称,被盗的身份证明文件随后被用于冒充受害者,并以受害者的名义承接合同工作。损害不仅限于余额。
为何该方案也会波及没有开发工作的持有者
乍一看,这似乎是一个开发者问题。日本国家警察厅将网页设计师、工程师以及加密货币、区块链和Web3领域的专家列为主要目标。任何从不编写一行代码的人都可能据此认为此事与自己无关。
这种看法有失偏颇,原因有二。首先是术语的广泛性:目标群体明确包括自由职业网页工作者。仅在德国,就有数万名自雇人士通过国际平台承接项目,并经常使用其钱包所在的同一台设备。
第二个原因更为重要。攻击者并不止步于单台个人机器。机构描述称,成功的感染会为入侵受害者所在组织打开通路。从那里,雇主、客户和合同合作伙伴的商业秘密、凭证和加密资产会被分流出去。如果您的服务提供商受到侵害,即使您从未编写过应用程序,也会受到影响。
这种间接链条与受损害的接口运行的路径相同。因此,任何使用交易所编程接口的人都应定期检查自己的API密钥真正拥有的权限。
运行他人代码:如何安全地打开测试任务
机构给出了明确的建议,措辞刻意绝对:不要在管理加密资产或个人数据的机器上运行来自未知第三方的代码。未知代码应 exclusively(专门)放入沙箱或虚拟机中。虚拟机是您计算机内部的一个隔离计算机;在其中发生的事情永远不会触及您的实际系统。
在执行之前,机构还建议检查代码是否存在混淆或不可读的部分。如果招聘任务中包含任何人都无法阅读的字符字符串,那么任务本身就是攻击。
对于您的资金,这又回到了上述的隔离原则:密钥应位于永不运行外部代码的设备上。硬件钱包最能彻底解决这一问题,因为私钥永远不会离开设备,且每笔交易都必须在那里确认。我们的硬件钱包比较展示了不同型号之间的差异。
机构指出的特定字符字符串
咨询报告指出了需要特别警惕的具体命令组件。列出了“curl”、“base64”、“-enc”、“mshta”、“iwr-uri”和“hidden”。如果在招聘过程中有人发送给您的脚本中出现这些内容,请在完全理解其行为之前不要执行。这些构建块通常用于获取进一步代码、对其进行混淆或隐蔽启动。
受限模式下的Visual Studio Code:对抗自动启动的开关
针对StoatWaffle,机构指出了一项非常具体的反制措施:根本不要在Visual Studio Code编辑器中打开未知项目,或者仅在受限模式下打开。该模式可防止在启动时执行来自文件“.vscode/tasks.json”的命令。
您可以通过询问是否信任此文件夹中文件作者的提示框进入该模式。在此处回答“否”,您将保持在受限模式。然后,您可以随意检查文件“.vscode/tasks.json”,查看是否有任何下载或启动其他文件的操作。机构对此事的结论至关重要:永远不要打开来自您曾经标记为受信任的文件夹或路径的未知项目。否则,信任决定仍然适用,不会再有人询问。

笔记本电脑农场与朝鲜IT工人:为何客户需要关注
咨询报告的第二部分涉及直接影响欧洲公司和客户的做法。朝鲜IT工人通过虚假身份被雇佣参与项目,并通过所谓的“笔记本电脑农场”工作。这些地点通常是中介的私人住宅,公司机器物理坐落于此,并从国外远程控制。日本当局表示,他们首次识别并摧毁了这样一个农场。
对于客户而言,咨询报告包含一句影响深远的句子:向朝鲜IT工人支付报酬,或支持其外汇采购,可能违反国家法律和对朝鲜的制裁。因此,任何授予合同的人都应查看分包商,并在合同中确立实际执行工作的人员。
一个相关的计划显示了人们如何在无意之中迅速陷入刑事相关角色:在加密货币工作机会中,如果您的银行账户旨在处理他人的付款,洗钱行为就已经因疏忽而开始。
疑似感染:现在的处理顺序
假设防病毒软件触发警报或您怀疑感染,机构规定了一个序列。了解这一点在关键时刻到来之前很有价值。
首先,立即断开受影响设备与互联网的连接,以切断出站连接。此后,适用一个令人不适但正确的假设:即使检测到并移除了恶意软件,您也必须假设包括钱包信息在内的数据已经被导出。因此,在一台单独的设备上设置新钱包,转移所有资产,并保持新的种子短语离线。
由于未检测到的恶意软件可能仍留在受影响机器上,机构随后建议备份重要数据并完全重新安装操作系统。运行防病毒扫描不能替代这一步骤。对于公司,咨询报告还推荐端点检测和响应工具,以监控终端设备上的可疑行为。
顺序很重要:先断开连接,然后拯救资产,然后清理。先重新安装系统可能会丢失救援所需的凭证。
被盗硬币与税务局:您需要澄清什么
当资金离开私人钱包时,在德国会出现一个没有舒适答案的问题:损失能否在税务上申报?盗窃不符合德国所得税法第23条规定的处置,因此不发生私人销售交易。是否以及在何种情况下可以将损失纳入考量存在争议,并取决于个案情况。在填写退税表之前,请与税务顾问解决这个问题。
除此之外,有一条实用规则:您需要完整的文档。这包括流出时间、交易ID、受影响持仓的获取数据以及刑事报案记录。任何人通过投资组合和税务工具跟踪其持仓,都已经在一个地方拥有了历史记录。我们已详细描述税务局如何处理丢失的硬件钱包案例。
如何在第一次点击前识别虚假工作机会
咨询报告包含一份来自相反方向的观察清单:一家日本加密货币交易所于2025年5月收到了一份开发者职位的申请,识别出异常情况并拒绝录用该候选人。未造成损害。这些特征具有通用性。
首先引起注意的是简历:技能组合异常广泛,编程语言、区块链技术和云服务各有十多项。此外,还有欧洲大学的学位,随后在不同欧洲和亚洲城市快速变换职位。在视频通话中,语言技能与声称的职业经历不符;简单的问题得到了回答,但候选人对所列大多数技能一无所知。申请表访问是通过VPN服务进行的。
从进一步的采访中,机构指出了其他模式:提议面对面会议时的借口、希望以加密货币支付薪酬、频繁看向第二个显示器、偶尔的背景声音以及图片或声音反复冻结。当薪酬应汇入不同姓名的账户时,这也是一个危险信号。
相反,对您作为候选人来说,最简单的检查是:一家声誉良好的公司不会要求在招聘早期阶段在您私人机器上执行不熟悉文件。如果发生这种情况,任务应放入虚拟机中,或与您的设备保持距离。
检查WaterPlum方案:您的要点
今天就将您的设备分开。
您打开第三方代码、招聘任务或未知项目的机器不应持有密钥。干净的解决方案是专用的保管设备,私钥永远不会离开硬件;差异见我们的硬件钱包比较。
在需要之前检查您的文档。
获取数据、交易ID和持仓期限决定了在最坏情况下您实际上能向税务局证明什么。查看加密货币税务工具以了解哪一款为您保留历史记录。
将每次未经请求的工作机会视为攻击面。
独立验证公司和联系人,拒绝执行不熟悉文件,并在受限模式下打开未知项目。金钱骡子计划的案例表明,所谓的加密货币工作机会会多么快地带来法律后果。
机构在其咨询报告的结尾附注指出,诚实对待此类列表的保质期:所描述的技术只是例子,行动者不断开发其方法。将工作设备与密钥设备分离能够经受住这种发展,因为它不依赖于任何单一的恶意软件。
2026年9月18日的完整咨询报告可作为文档从FBI互联网犯罪投诉中心获取。联邦宪法保卫局此前已发布其关于朝鲜IT工人的安全咨询。