朝鲜黑客组织“WaterPlum”(别名“Contagious Interview”)通过冒充正规加密货币和人工智能公司的招聘人员,利用恶意软件攻击毫无戒心的求职者,窃取了至少1070万美元。根据日本、德国、澳大利亚和美国联合发布的 advisory 显示,该组织专门针对全球范围内的软件开发人员和IT专业人士。
当局指出,这些虚假招聘人员冒充了合法的AI、加密货币或非同质化代币(NFT)公司,并利用招聘平台进行活动。“主要目标是个体网页设计师、工程师以及加密货币、区块链和Web3技术领域的专家。”他们在声明中补充道。
该联合建议还将“WaterPlum”与朝鲜更广泛的派遣IT人员潜入外国公司的行动联系起来。日本和美国当局评估认为,“WaterPlum”的行动人员以及部分朝鲜IT工作者隶属于朝鲜的军需工业部门。
据该建议描述,“WaterPlum”通过社交媒体平台、在线求职平台、零工经济平台或自由职业市场引诱求职者。在招聘过程中,受害者被指示下载并执行伪装成编程作业或视频会议错误修复程序的恶意文件。
一旦网络行动者获得受害者计算机的后门访问权限,他们便使用远程访问特洛伊木马和信息窃取恶意软件来提取敏感数据和加密货币。成功的感染也为“WaterPlum”行动者渗透雇佣这些无辜开发者的组织创造了机会。
数据显示,“WaterPlum”感染了超过100个国家的至少3万台设备,并在2025年12月至2026年7月期间从超过7000个加密货币钱包中提取了资金或账户凭证。
然而,损失不仅限于被盗取的加密货币。被盗的身份文件允许朝鲜IT工作者冒充受害者以获取收入,而敏感信息也可能被用于勒索。
该建议描述了一起案例:一名疑似朝鲜IT工作者使用伪造的简历申请了一家日本加密货币交易所的工程职位。由于在面试中发现差异,包括无法详细解释简历中列出的技能,该申请者最终被拒绝录用。
另一起近期案例发生在7月,当时有报道称Consensys无意中聘用了一名与朝鲜有关联的开发人员作为顾问。该公司表示,在发现威胁后终止了其访问权限,调查未发现资产或数据被盗、恶意代码部署或对用户安全的影响。
尽管多年来发出警告并加强执法,朝鲜仍持续利用加密货币盗窃来筹集资金,此次事件是最新一例。美国联邦调查局(FBI)将2025年2月发生的Bybit被盗15亿美元事件归咎于朝鲜,而美国当局自2018年起就已警告其隐蔽的IT工作人员带来的风险。