报告称朝鲜正在招募外国人才进行美国公司渗透
核心要点
- 该警报还将这些工作人员描述为潜在的内部威胁,包括在数据泄露和加密货币盗窃中发挥的作用。
- 更广泛的报道将朝鲜的网络行动与巨额加密货币损失联系起来,强调了这些活动的持久性。
- 虽然 NBC 的报告重点关注招募和内部人员访问,但根据 CrowdStrike 引用的数据,加密货币损失的持续规模表明货币化渠道(包括

据美国全国广播公司 (NBC) 发布的一份报告称,朝鲜的网络和金融盗窃活动越来越依赖第三国的远程工作人员。据报道,该计划涉及招募外国 IT 工人(例如伊朗和黎巴嫩的人员),帮助与朝鲜有关联的行为者渗透到美国公司,并将资金转回朝鲜以支持其武器计划。
继美国政府和多个外国机构 7 月份发布警报后,人们重新关注“外包”数字劳动力,警告朝鲜 IT 工人积极寻求合同,旨在将工资汇给朝鲜的母公司。该警报还将这些工作人员描述为潜在的内部威胁,包括在数据泄露和加密货币盗窃中发挥的作用。
美国和合作机构7月份警告说,与朝鲜有联系的IT工人利用雇佣合同将工资返还给朝鲜机构。
NBC 报道称,朝鲜正在利用来自第三国(据报道包括伊朗和黎巴嫩)的远程工人来通过工作面试并进入美国公司。
美国全国广播公司表示,在获得合同后,朝鲜特工经常会接管这些职位。
据报道,这些策略还涉及加密货币盗窃,据称一些候选人因兼职工作而获得了加密货币补偿。
更广泛的报道将朝鲜的网络行动与巨额加密货币损失联系起来,强调了这些活动的持久性。
美国警告强调合同驱动的渗透
NBC 引用的 7 月份警报将朝鲜的做法描述为不仅仅是典型的黑客行为。相反,它强调与朝鲜有关的 IT 工人如何试图通过正常的业务渠道进入——寻求合同并利用雇佣关系来访问内部系统。
根据警报,这些工人“寻求合同,旨在将工资汇给朝鲜上级机构”。它还将他们描述为对公司构成内部威胁,参与数据泄露和加密货币盗窃以及敏感信息的盗窃。这种组合指向一种多阶段方法:合法或半合法地获得角色,然后将这种访问权转化为可货币化的结果和受损的数据。
第三国远程人员配置成为一种日益增长的策略
NBC 报道称,随着各国政府采取行动对抗朝鲜的努力,战略已转向从朝鲜境外招募远程 IT 工人。报告称,随着与朝鲜有联系的演员试图招募能够通过远程职位初步筛选和面试的人,外国工人正在被物色——NBC 特别提到了 LinkedIn。
NBC 表示,一旦获得这些工作合同,远程工作人员通常会转移控制权,然后这些角色“通常”会由朝鲜特工接管。对于雇用承包商的公司(尤其是跨境运营的公司)来说,这是一个重要的细微差别:风险不仅仅是外部恶意软件或凭证盗窃。它还包括承包商加入并获得对开发环境、内部文档或支付相关工作流程的合法访问权限后发生的情况。
NBC 还报道称,一些外国员工获得了加密货币——至少在一个案例中每月约 500 美元——以换取被称为“面试助理”的兼职工作。这个细节对于合规团队来说很重要:它表明可以使用中介招聘和付款方案来规范其他普通招聘流程中的加密货币转移。
7 月份警报的主题——汇款意图、潜在内部威胁以及与加密货币盗窃的联系——似乎与 NBC 所描述的实际招聘渠道一致。如果按照描述的方式实施,该计划可以通过融入合法的商业运营来减少朝鲜行为者的摩擦,同时仍然创造窃取数据和转移价值的途径。
与朝鲜活动相关的加密货币损失仍然巨大
雇佣/渗透角度是网络安全报告中反复出现的更广泛模式的一部分。 Cointelegraph 此前曾在 5 月份援引 CrowdStrike 的报道称,朝鲜国家黑客在 2025 年造成了超过 20 亿美元的加密货币损失,预计同比增长 51%。
虽然 NBC 的报告重点关注招募和内部人员访问,但根据 CrowdStrike 引用的数据,加密货币损失的持续规模表明货币化渠道(包括与加密货币相关的盗窃)仍然是一个中心目标。在实践中,内部定位和数据访问可以通过扩大目标集来加速盗窃:不仅是钱包和交易所,还包括可能包含凭证、私钥、支付轨道或可用于进一步攻击的专有信息的内部系统。
对于加密货币投资者和市场参与者来说,这很重要,因为大规模盗窃和后续洗钱企图可能会影响对合规和托管系统的信心,并且可能会增加对更广泛行业的监管压力。即使盗窃仅限于特定受害者,生态系统层面的叙述也往往围绕惯犯和持续的攻击方法展开。
制裁压力,但经济放缓迹象有限
除了网络叙事外,经济报道还表明制裁并未阻止朝鲜维持国内活动。 Cointelegraph 此前援引韩国央行的话说,尽管受到全球制裁,但朝鲜的 GDP 到 2025 年仍增长了 3.5%。
这一估计并不能证明网络招募计划直接导致宏观结果,但它提供了为什么此类行动可能仍然对朝鲜有吸引力的背景。如果该国的经济没有因制裁而崩溃,那么行为者可能会有持续的资源和动力来投资于需要跨境和司法管辖区协调的复杂渗透战略。
从风险管理的角度来看,这意味着防御措施必须持续进行。如果朝鲜可以调整招聘策略——转向远程第三国工人,并为兼职角色使用加密货币补偿——那么安全团队应该期待这些威胁如何融入正常业务流程的进一步发展。
企业接下来应该关注什么
由于 NBC 报道的细节和 7 月份的警报表明,基于合同的内部风险与加密货币汇款相关,雇主和供应商最紧迫的问题是如何在实践中检测到这些计划。公司应跟踪承包商入职方面的警告信号,特别是涉及异常快速访问敏感系统、以加密货币为重点的支付安排或初步筛选后与内部收购一致的模式的情况,同时网络安全和合规团队密切监视与朝鲜有关的招聘方法的发展。
