虚假 IT 工作面试帮助朝鲜窃取数百万美元的加密货币
核心要点
- 2025 年 12 月至 2026 年 7 月期间,朝鲜 WaterPpum 组织通过虚假技术采访破坏了 30,000 台设备。
- 虚假面试作为诱饵 来自六个国家的执法机构警告说,朝鲜伪装成合法技术招募的网络攻击活动已感染了至少 100 个国家的 30,000 多台计算机,窃取了数千个加密货币钱包和数百

2025 年 12 月至 2026 年 7 月期间,朝鲜 WaterPpum 组织通过虚假技术采访破坏了 30,000 台设备。
超过 7,000 个加密钱包遭到破坏,损失了 1,071 万美元,并破坏了自由技术招聘系统的稳定。
NPA、FBI 和全球盟友敦促公司加强沙箱环境,以防止未来的软件漏洞。
虚假面试作为诱饵
来自六个国家的执法机构警告说,朝鲜伪装成合法技术招募的网络攻击活动已感染了至少 100 个国家的 30,000 多台计算机,窃取了数千个加密货币钱包和数百万美元,用于资助平壤的武器计划。
在 9 月 18 日发布的联合安全咨询中,日本警察厅 (NPA) 和美国联邦调查局 (FBI) 以及澳大利亚和德国的网络和情报机构详细介绍了名为“Waterplum”的威胁行为者的全球行动,该威胁行为者在国际上也被称为“传染性采访”。
当局评估称,Waterplum 及相关朝鲜 IT 员工在朝鲜劳动党军需工业部 313 局的直接监督下运营,该局负责管理朝鲜的军事研究和武器生产。
据日本调查人员称,Waterplum 通过冒充合法人工智能、区块链和科技招聘公司的招聘人员,在求职平台和社交媒体上针对软件开发人员、网页设计师和加密货币专家。
在虚假的技术面试或编码评估中,目标候选人被指示下载伪装成编码测试或视频会议故障排除工具的恶意软件。一旦执行,该代码就会传播后门木马和信息窃取恶意软件,使黑客能够获取个人身份证明文件和加密货币私钥。
官员们表示,从 2025 年底到 2026 年 7 月,该活动破坏了全球至少 30,000 台设备,破坏了 7,000 多个加密货币钱包,并将至少 17 亿日元(1,071 万美元)的数字资产转移到朝鲜控制的钱包中。
日本发现“笔记本电脑农场”
调查还强调了“国内推动者”的作用,他们帮助朝鲜特工绕过位置验证,并在日本和美国公司外包 IT 工作。
日本执法部门首次查封并拆除了当地的一个“笔记本电脑农场”,该农场允许朝鲜远程 IT 工作人员使用本地 IP 地址进行操作。当局指出,通过这些计划进行操作的非法 IT 工人将价值数亿日元的加密资产转移到海外。
国际安全机构敦促科技公司和零工工作者在在线采访时要小心谨慎,避免在隔离的沙箱环境之外执行未经审查的代码,并在打开不受信任的代码存储库时利用工作空间限制控制。
