‌
‌
‌
‌
‌
區塊鏈

朝鮮關聯駭客組織WaterPlum利用虛假招聘攻擊IT人員 竊取1071萬美元加密貨幣

金色財經

一個與朝鮮有關聯的駭客組織正在利用虛假招聘資訊攻擊軟體開發人員和IT專業人士。澳洲、美國、日本和德國網路安全機構發布聯合警告稱,該組織已經感染超過100個國家的至少3萬台設備,並從超過7000個加密貨幣錢包中竊取資金或帳戶憑證。


該組織被稱為 WaterPlum,也被稱為 「Contagious Interview」。根據聯合網路安全通報,從2025年12月至2026年7月,該組織至少入侵了3萬台設備,並將至少17億日元、約1071萬美元的加密貨幣轉移至朝鮮。

‌


WaterPlum主要針對軟體開發人員、網頁設計師、自由職業者,以及從事加密貨幣、區塊鏈和Web3行業的IT人員。


一場「求職面試」可能變成惡意軟體攻擊

WaterPlum攻擊者通常會偽裝成招聘人員或潛在僱主,通過社交媒體、招聘平台以及自由職業平台發布看似正規的技術職位。

‌


在與求職者取得聯繫後,攻擊者會要求對方參加線上技術面試,或者完成編程測試。


真正的攻擊往往發生在這一步。


攻擊者可能要求求職者下載某個軟體或文件,聲稱這是進行影音面試所需的軟體,或者用於解決技術問題和完成編程任務。


根據聯合通報,WaterPlum曾通過開發者平台和代碼倉庫傳播惡意軟體包,其中包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等惡意軟體。


一旦求職者執行這些惡意文件,攻擊者便可能獲得受感染設備的訪問權限。


隨後,他們可以利用遠程訪問工具和資訊竊取惡意軟體,獲取瀏覽器中的賬號密碼、身份驗證資訊、鍵盤輸入記錄、屏幕截圖、文件以及加密貨幣錢包數據。


對於加密貨幣用戶來說,這類攻擊尤其危險,因為一旦攻擊者獲取錢包私鑰或助記詞,就可能直接控制其中的數字資產。


威脅可能進一步進入企業內部

WaterPlum的攻擊並不一定止於個人電腦。


網路安全機構表示,一些相關人員還會偽裝成正常的北韓IT工作人員,為企業提供網頁開發和其他技術服務。


如果攻擊者成功獲得一份工作或外包合約,那麼原本為了工作而提供的系統權限,可能進一步成為進入企業內部網路的入口。


聯合通報指出,被入侵的帳戶可能被用於進一步竊取企業知識產權、在內部系統橫向行動,以及獲取敏感的公司數據。


這也使企業招聘面臨新的安全問題:攻擊最開始可能完全不像傳統的網路釣魚攻擊,而更像一次正常的招聘流程。


AI換臉讓虛假身份更加逼真

WaterPlum還被發現利用AI技術增強虛假身份。


調查人員發現,部分攻擊者在在線影音面試期間使用AI換臉技術,讓自己看起來像其他人。


在部分情況下,攻擊者會在面試開始幾分鐘後關閉攝影機,並聲稱網路出現問題。

6

網路安全機構還發現,一些可疑求職者的簡歷存在技術能力過度誇張、個人經歷前後不一致,以及拒絕進行面對面會面的情況。


這意味著,單純依靠影音面試「看一眼對方」已經不一定足以驗證求職者身份。


對於採用遠程招聘的企業來說,身份驗證可能需要更加嚴格,包括核實工作經歷、聯繫方式、技術能力以及實際所在地等資訊。


「筆記本電腦農場」幫助隱藏實際位置

日本警方還發現並拆除了一個所謂的「筆記本電腦農場」(Laptop Farm)。


這種模式通常是在一個實際地點集中放置企業或客戶提供的電腦,然後由身處其他國家或地區的人員通過遠程方式操作。


根據聯合通報,這種方式可以讓位於朝鮮、中國和俄羅斯等地的北韓IT工作人員遠程操作與工作相關的電腦,而由中間人負責設備管理。調查還發現,少數相關人員位於非洲和東南亞。


中間人還可能幫助建立虛擬私人服務器(VPS)和管理相關賬號,從而進一步隱藏實際操作人員的位置。


企業應該如何防範?

聯合網路安全通報建議企業加強招聘和遠程員工的身份驗證。


企業應仔細核實求職者的身份、工作經歷和技術能力,並留意簡歷中的不一致之處。


如果可能,也應檢查求職者的網路位置是否與其聲稱的居住地基本一致。


員工入職後,企業應遵循最小權限原則,只提供完成工作所必需的系統、源代碼、賬號和數據訪問權限。


如果發現員工或外包人員可能存在惡意行為,應立即撤銷其賬號和現有登錄會話。


企業也可以部署終端檢測與響應(EDR)工具,對公司設備上的異常活動進行監控。


對於開發人員而言,尤其需要避免在存有加密貨幣錢包或敏感資料的電腦上運行來源不明的代碼。


如果招聘人員要求求職者在「技術面試」或「編程測試」期間下載未知代碼、軟體包或項目文件,也應該提高警惕。


招聘流程正在成為新的網路攻擊面

WaterPlum的攻擊方式說明,網路安全威脅可能早在員工正式進入企業網路之前就已經開始。


一則虛假的招聘廣告,可以成為社會工程攻擊的第一步;


一次看似正常的編程測試,可以成為傳播惡意軟體的手段;


一台被入侵的開發人員電腦,則可能進一步成為進入企業內部系統的跳板。


與此同時,AI換臉以及遠程操作設備等技術,也讓傳統的身份驗證方式面臨新的挑戰。


對於科技公司、招聘團隊以及IT專業人士而言,一個越來越值得注意的問題是:

現在,一場求職面試本身也可能成為網路攻擊的入口。


隨著攻擊者不斷將社會工程、惡意軟體、加密貨幣盜竊和遠程辦公基礎設施結合起來,企業可能需要將招聘安全、身份驗證和員工訪問控制納入整體網路安全策略,而不再把它們視為單純的人力資源問題。


來源:金色財經

發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。

暢行幣圈交易全攻略,專家駐群實戰交流

▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!

▶ 前往鉅亨買幣找交易所優惠

‌
section icon

鉅亨講座

看更多
  • 講座
  • 公告
    ‌
    Empty
    Empty
    ‌