朝鲜关联黑客组织“WaterPlum”伪装招聘窃取逾1070万美元
据日本、德国、澳大利亚和美国当局联合发布的网络威胁预警,与朝鲜有关联的黑客组织“WaterPlum”(也被追踪为“Contagious Interview”)通过冒充合法的加密货币和人工智能公司进行招聘,诱骗求职者安装恶意软件,目前已至少窃取了1070万美元。该行动针对多个国家的软件开发人员和IT专业人士,将虚假招聘流程与授予攻击者远程访问受害者系统权限的恶意文件相结合,从而实现加密货币及其他敏感信息的盗窃。
关键要点
- 身份伪装: WaterPlum利用虚假招聘人员身份和招聘服务,冒充真实的加密货币、区块链、人工智能和Web3公司。
- 诱导下载: 受害者通常被指示下载并运行伪装成编码任务或视频会议故障排除步骤的恶意软件。
- 战略背景: authorities将该组织与朝鲜更广泛的策略联系起来,即在外国组织内部安置IT工作人员。
- 影响范围: 据报道,在2025年12月至2026年7月期间,超过100个国家至少有3万台设备感染,超过7000个加密货币钱包被盗。
- 后续风险: 除财务盗窃外,被盗的文件和个人数据可能被用于身份冒用、勒索或进一步渗透雇主系统。
以虚假招聘为切入点
在预警中,相关当局描述了WaterPlum对从事加密货币、区块链和Web3相关技术的网页设计师、工程师和专家的 targeting。报告显示,攻击者通过社交媒体、在线就业平台、零工服务以及自由职业市场联系候选人。一旦候选人产生互动,假冒者便指示受害者下载并执行恶意文件,将其包装为编码作业或解决视频会议错误的排查步骤。
虽然招聘诈骗并不新鲜,但此次行动专注于技术角色和区块链特定专业知识,增加了受害者被“工作任务”叙事说服的可能性——尤其是当恶意文件被伪装成开发交付物时。
从恶意软件到钱包盗窃和数据泄露
预警指出,该计划超出了欺骗范畴,最终导致系统被攻破。在获得受害者计算机的后门访问权限后,WaterPlum操作员 reportedly 使用远程访问工具和信息窃取恶意软件来提取敏感数据和加密货币。
攻击者还开辟了进一步渗透的路径:成功的感染可能允许WaterPlum compromised 雇佣这些开发人员的组织,特别是如果受害者被授予访问内部系统、源代码或相关账户的权限。
当局估计,WaterPlum在超过100个国家感染了至少3万台设备。在2025年12月至2026年7月期间,预警指出有超过7000个加密货币钱包的资金或凭证被提取。对于用户和雇主而言,关键风险在于凭证或钱包的泄露可能不仅限于单个终端。如果登录信息、签名密钥或操作细节被收集,攻击者有可能从单纯的盗窃转向持续访问或进一步的欺诈行为。
为何威胁超出加密货币盗窃范畴
联合预警强调,危害可能比被盗的加密货币更为广泛。它警告称,从受害者处获取的身份文件可能使朝鲜IT工作人员能够冒充这些个人并牟取利益,而其他收集的信息可能被用于勒索。
预警还将WaterPlum的活动与朝鲜长期嵌入IT工作人员进入外国组织的努力联系起来。据报告,日本和美国当局评估认为,WaterPlum的行为者以及一些朝鲜IT工作人员是在朝鲜军需工业部的领导下运作的。
在此背景下,以招聘为驱动的恶意软件活动具有双重功能:短期内窃取资金,长期内支持渗透或欺诈——特别是当受害者的身份被泄露时。
现实案例凸显操作手法
预警描述了一起疑似朝鲜IT工作人员使用伪造简历申请日本加密货币交易所工程职位的案例。当局表示,面试过程中出现差异,包括候选人无法详细解释简历上列出的技能,导致交易所在此之后拒绝了申请人。
最近,此前报道记录了Consensys涉及的一起事件,该公司不知情的情况下聘请了一名与朝鲜有关联的开发人员作为顾问。报道指出,Consensys在发现威胁后终止了访问权限,调查发现没有资产或数据被盗,没有部署恶意代码,也未对用户安全造成影响。
这些案例共同揭示了一个共同模式:与招聘相关的渗透尝试可能在造成损害之前被发现,但它们仍然创造了足够的风险,需要加强筛选,特别是对于那些与加密货币运营和敏感技术工作相关的角色。
属于更广泛的朝鲜筹资与渗透剧本的一部分
WaterPlum行动被视为朝鲜持续利用与加密货币相关的盗窃来筹集资金的又一个例子,尽管多年来已有警告和执行努力。此前,美国联邦调查局(FBI)曾将2025年2月报告的Bybit 15亿美元被盗事件归咎于朝鲜。同时,根美国当局自2018年以来一直警告关于朝鲜隐蔽IT工人的问题。
WaterPlum预警特别重要的原因在于其结合了金融犯罪和人力资源渗透。这种与求职挂钩的恶意软件交付方式展示了攻击者如何试图在一个技术信任和远程工作普遍存在的行业中利用合法的招聘流程。
展望未来,组织面临的最重要开放性问题是如何快速且一致地检测与招聘相关的漏洞——特别是当恶意软件通过“正常”工作流程(如编码作业和会议修复)引入时。读者应关注后续发布的缓解步骤预警,雇主应将可疑的招聘途径视为网络安全事件风险,而不仅仅是欺诈问题。