币圈界报道:

“WaterPlum”以虚假招聘为名实施跨国加密资产盗取

与朝鲜有密切关联的网络攻击组织“WaterPlum”(又称“Contagious Interview”)被多国联合调查披露,其通过伪造合法科技企业招聘流程,对全球软件及IT专业人士发动系统性攻击,累计造成至少1070万美元损失。

利用职业陷阱渗透加密与AI领域人才库

该组织瞄准网页开发、区块链架构及人工智能方向的技术人才,借助主流求职平台、自由职业网站和社交媒体主动接触潜在目标。攻击者精心构建虚假雇主形象,甚至借用第三方招聘服务增强可信度,使整个招聘流程成为隐蔽的攻击入口。

伪装任务文件诱导执行恶意程序

在应聘过程中,受害者被引导下载并运行标示为“编码作业提交工具”或“视频会议故障修复补丁”的可执行文件。这些伪装文件实则植入远程控制后门与数据窃取模块,一旦激活即形成持久化访问权限。

建立持久访问权并大规模提取数字资产

据联合报告确认,“WaterPlum”已在超过100个国家感染不少于3万部终端设备,并在2025年12月至2026年7月间,从逾7000个加密钱包中成功提取资金或登录凭证。攻击不仅限于直接盗取,还涉及身份信息滥用,为后续勒索、冒名入职或深度渗透提供条件。

与朝鲜境外技术渗透战略高度吻合

日本与美国情报机构指出,“WaterPlum”成员可能隶属于朝鲜军需工业部指挥体系下的海外技术部署网络。案例显示,一名涉嫌朝鲜籍技术人员曾以伪造简历申请日本某加密交易所职位,因技能描述不符遭拒;另一起事件中,Consensys公司无意聘用一名关联人员,虽未发现数据泄露,但已触发内部安全审查。

招聘环节成数字安全关键薄弱点

此事件凸显当前加密行业面临的新型威胁:即便未发生系统崩溃或数据外泄,仅招聘阶段的文件交互就足以构成重大风险。监管机构警告,必须将编码任务、远程协作工具及文件下载纳入全面安全验证流程,采用沙箱隔离、行为分析与多因素认证机制,防范攻击者借机潜伏。