朝鲜假冒招聘人员入侵 3 万台设备,窃取 1,070 万美元
核心要点
- 与朝鲜有关的网络组织 WaterPlum(也称为“传染性采访”)被指控通过冒充合法加密货币和人工智能公司的招聘人员窃取至少 1070 万美元。
- 诱惑在于专业招聘:攻击者冒充人工智能、加密货币和 Web3 公司,有时还会利用招聘服务。
- :攻击者冒充人工智能、加密货币和 Web3 公司,有时还会利用招聘服务

与朝鲜有关的网络组织 WaterPlum(也称为“传染性采访”)被指控通过冒充合法加密货币和人工智能公司的招聘人员窃取至少 1070 万美元。根据日本、德国、澳大利亚和美国当局引用的一份联合报告,该行动利用虚假招聘工作流程中传播的恶意软件,针对全球软件和 IT 专业人员。
该活动将社会工程与直接技术妥协相结合:通过招募渠道引诱受害者,然后诱骗受害者下载并运行伪装成编码任务或视频会议问题“修复”的恶意文件。一旦攻击者获得访问权限,他们就会使用远程访问工具和信息窃取恶意软件来提取数据和加密货币。
联合咨询称,通过与 WaterPlum 相关的虚假招聘计划,至少 1,070 万美元被盗。
联合咨询称,通过与 WaterPlum 相关的虚假招聘计划。 100 多个国家/地区超过 30,000 起设备感染事件归因于该组织。
超过 100 个国家均属于该组织。 2025 年 12 月至 2026 年 7 月期间,有 7,000 多个加密货币钱包受到影响,据报道资金或凭证被提取。
2025 年 12 月至 2026 年 7 月期间,据报道资金或凭证被提取。诱惑在于专业招聘:攻击者冒充人工智能、加密货币和 Web3 公司,有时还会利用招聘服务。
:攻击者冒充人工智能、加密货币和 Web3 公司,有时还会利用招聘服务。二次伤害不仅限于盗窃,还包括滥用身份证件以及冒充、勒索或进一步渗透的机会。
招聘诈骗作为加密货币目标的切入点
在参与政府引用的咨询中,WaterPlum 被描述为专注于个人,例如网页设计师、工程师以及加密货币、区块链和 Web3 技术方面的专家。据报道,该组织利用社交媒体、主流就业平台、零工工作市场和自由职业网站来接触候选人,然后试图将受害者带入“招聘流程”,最终导致恶意执行。
当局表示,攻击者冒充合法公司,包括那些在人工智能、加密货币和 NFT 领域运营的公司。在某些情况下,该建议还指出,利用招聘服务作为欺骗的一部分,可能会使该活动对于不熟悉威胁模式的申请人来说显得更可信。
伪装成工作任务的恶意软件交付
该通报描述了旨在降低受害者怀疑的工作流程。据报道,在招聘过程中,求职者被指示下载并执行作为编码作业或故障排除材料提供的恶意文件,包括所谓的视频会议错误修复。
这对于组织和候选人来说很重要,因为它将常见的管理步骤(审查“带回家”的任务或安装一些东西来支持面试或电话)变成了高风险触发器。对于加密货币和人工智能领域的雇主来说,这也增加了受感染的机器成为更深层次漏洞的起点的机会,而不仅仅是一个孤立的事件。
后门访问、数据盗窃和钱包泄露
一旦感染成功,WaterPlum 就会建立对受害者设备的后门访问。该通报将后续活动归因于使用远程访问木马以及信息窃取恶意软件来窃取敏感信息和加密货币相关资产。
就规模而言,该通报称 WaterPlum 感染了 100 多个国家的至少 30,000 台设备。它还声称,在 2025 年 12 月至 2026 年 7 月期间,该组织从 7,000 多个加密货币钱包中提取了资金或账户凭证。
虽然这些数字表明行动范围很大,但该报告还强调,该活动的目的比直接盗窃更广泛。被盗的身份证件和其他个人数据可能使攻击者能够冒充受害者、寻求就业或获得机会,并可能支持勒索活动。
与朝鲜在外国公司内部使用 IT 访问权限有关
该咨询将 WaterPlum 与朝鲜将 IT 员工安置到外国组织的更广泛模式联系起来。日本和美国当局评估称,WaterPlum 参与者——以及至少一些朝鲜 IT 工人——在朝鲜军需工业部下运作。
该报告还举了一个例子,一名疑似朝鲜 IT 员工使用伪造的简历申请了日本加密货币交易所的职位。当局表示,由于面试中出现了不一致的情况,包括无法详细讨论简历中列出的技能,交易所拒绝了申请人。
最近,Cointelegraph 此前报道了一起涉及 Consensys 的案件,该公司在不知情的情况下聘请了一名与朝鲜有关的开发商作为顾问。 Cointelegraph 报道称,该公司在发现威胁后终止了该个人的访问权限。据报道,在该案例中,调查没有发现资产或数据被盗、恶意代码部署或对用户安全产生影响的证据。
总而言之,这些例子强化了一种反复出现的不对称性:即使公司没有完全妥协,招聘阶段本身仍然可能通过端点受损、身份欺诈以及试图获得对处理加密相关工作流程的组织的合法访问权限来产生风险。
为什么这个故事现在对加密货币团队很重要
WaterPlum 所谓的策略是在美国当局对朝鲜持续利用网络操作和加密货币盗窃来资助活动的持续担忧之际出现的。该咨询提到了多年的警告和执行情况,之前的报道强调了联邦调查局 (FBI) 将 2025 年 2 月 15 亿美元的 Bybit 盗窃案归咎于朝鲜的说法。它还指出,美国财政部至少可以追溯到 2018 年就对卧底 IT 工人发出警告的声明。
对于加密货币雇主和候选人来说,实际的收获是安全审查需要超越“明显的”网络钓鱼。招聘流程(尤其是涉及编码任务、文件下载或远程协作的流程)应被视为攻击面。执行验证步骤,对任何可执行文件使用安全沙箱,并确保敏感系统免受端点损害,可以减少工作机会成为立足点的机会。
接下来,读者应该关注监管机构和主要加密货币组织是否根据该建议的详细信息发布更新的招聘安全指南,以及是否发现了更多与 WaterPlum 相关的受害者或其他活动,特别是围绕所报告的钱包凭证提取和使用被盗身份进行后续访问的活动。
