朝鲜网络钓鱼团伙攻击了 3 万台设备,窃取了 1070 万美元的加密货币
核心要点
- 根据日本、德国、澳大利亚和美国当局发布的联合网络咨询报告,与朝鲜有关的黑客组织 WaterPlum(也被称为“传染性面试”)通过欺骗求职者以合法加密货币和人工智能公司招聘为幌子安装恶意软件,窃取了至少 1070 万美元。
- 该活动针对多个国家的软件开发人员和 IT 专业人员,将虚假招聘工作流程与恶意文件

根据日本、德国、澳大利亚和美国当局发布的联合网络咨询报告,与朝鲜有关的黑客组织 WaterPlum(也被称为“传染性面试”)通过欺骗求职者以合法加密货币和人工智能公司招聘为幌子安装恶意软件,窃取了至少 1070 万美元。
该活动针对多个国家的软件开发人员和 IT 专业人员,将虚假招聘工作流程与恶意文件结合起来,使攻击者能够远程访问受害者的系统,从而窃取加密货币和其他敏感信息。
WaterPlum 使用虚假招聘人员身份和招聘服务来冒充真正的加密货币、区块链、人工智能和 Web3 公司。
受害者通常被引导下载并运行伪装成编码任务或视频会议问题修复程序的恶意软件。
当局将该组织与朝鲜将 IT 员工安置到外国组织的更广泛战略联系起来。
报告的影响包括 2025 年 12 月至 2026 年 7 月期间,100 多个国家/地区至少 30,000 台设备受到感染,7,000 多个加密钱包被盗。
除了金融盗窃之外,被盗的文件和个人数据还可以用于冒充、勒索或对雇主进行后续访问。
以虚假招聘为切入点
在该公告中,相关当局描述了 WaterPlum 的目标对象是从事加密货币、区块链和 Web3 相关技术的网页设计师、工程师和专家。
根据该报告,攻击者通过社交媒体、在线就业平台、零工服务和自由职业市场进行接触。一旦候选人参与,冒名顶替者据称会指示受害者下载并执行恶意文件,将其视为编码作业或视频会议错误的故障排除步骤。
虽然招聘诈骗并不新鲜,但该活动对技术角色和区块链特定专业知识的关注增加了受害者被“工作任务”叙述说服的可能性,尤其是当恶意文件伪装成开发交付成果时。
从恶意软件到钱包盗窃和数据泄露
该咨询称,该计划超出了欺骗范围,最终导致了妥协。据报道,在获得对受害者计算机的后门访问权限后,WaterPlum 操作员使用远程访问工具和信息窃取恶意软件来窃取敏感数据和加密货币。
攻击者还创建了进一步渗透的途径:成功的感染可以让 WaterPlum 危害雇用所招募开发人员的组织,特别是如果受害者被授予访问内部系统、源代码或相关帐户的权限。
当局估计 WaterPlum 感染了 100 多个国家的至少 30,000 台设备。从 2025 年 12 月到 2026 年 7 月期间,该咨询从 7,000 多个加密货币钱包中提取了资金或凭证。
对于用户和雇主来说,主要风险是凭证或钱包泄露可能不限于单个端点。如果登录、签名密钥或操作详细信息被获取,攻击者可能会从盗窃转向持续访问或进一步欺诈。
为什么威胁不仅仅限于加密货币盗窃
联合咨询强调,危害可能比被盗的加密货币更广泛。它警告说,从受害者身上获取的身份证件可以让朝鲜 IT 工作人员冒充这些人并产生收入,而其他获取的信息可能会用于敲诈勒索。
该咨询还将 WaterPlum 的活动与朝鲜长期以来将 IT 员工嵌入外国组织的努力联系起来。报告称,日本和美国当局评估 WaterPlum 参与者以及一些朝鲜 IT 工人在朝鲜军需工业部的领导下开展业务。
在这种情况下,招募驱动的恶意软件活动可以发挥双重功能:在短期内窃取资金,并在长期内支持渗透或欺诈——特别是当受害者的身份受到损害时。
现实世界的案例凸显了可操作的间谍技术
该通报描述了一名疑似朝鲜 IT 员工使用伪造的简历申请日本加密货币交易所的工程职位的情况。当局表示,由于面试过程中出现了问题,包括候选人无法详细解释文件中列出的技能,交易所拒绝了申请人。
最近,Cointelegraph 早些时候的报道记录了一起涉及 Consensys 的事件,该事件在不知情的情况下聘请了一名与朝鲜有联系的开发商作为顾问。 Cointelegraph 报道称,Consensys 在发现威胁后终止了访问,调查发现没有资产或数据被盗、没有部署恶意代码、对用户安全没有影响。
总之,这些案例强调了一个共同的模式:与招募相关的渗透企图可能会在造成损害之前被抓获,但它们仍然会产生足够的风险,需要更严格的筛查,特别是对于与加密货币操作和敏感技术工作相关的角色。
朝鲜更广泛的资助和渗透策略的一部分
WaterPlum 活动被认为是朝鲜持续利用与加密货币相关的盗窃行为筹集资金的另一个例子,即使在多年的警告和执法努力中也是如此。
Cointelegraph 指出,FBI 此前曾将 2025 年 2 月报道的 15 亿美元 Bybit 盗窃案归咎于朝鲜。与此同时,根据同一篇报道,美国当局至少从 2018 年起就对朝鲜的卧底 IT 工人发出了警告。
WaterPlum 的建议之所以特别重要,是因为金融犯罪与人力基础设施渗透相结合。与求职相关的恶意软件传播方法表明,攻击者如何试图利用技术信任和远程工作普遍存在的行业中的合法招聘流程。
展望未来,组织面临的最重要的悬而未决的问题是,如何快速、一致地检测到与招聘相关的危害,尤其是当恶意软件通过“正常”工作流程(例如编码作业和会议修复)引入时。读者应留意详细说明缓解步骤的其他建议,雇主应将可疑的招聘路径视为网络事件风险,而不仅仅是欺诈问题。
