币圈界报道:

朝鲜系黑客团伙利用虚假招聘渗透全球系统,盗取超千万美元数字资产

与朝鲜存在关联的网络攻击组织WaterPlum(又称“Contagious Interview”)通过精心策划的虚假招聘活动,成功入侵至少3万台计算设备,覆盖100多个国家。该行动在2025年12月至2026年7月期间,累计窃取价值约17亿日元(折合1071万美元)的加密货币,主要通过窃取钱包凭证、私钥及助记词实现。

跨国执法机构联合发布网络安全警报

此次风险提示由日本国家警察厅、国家网络安全办公室,以及美国联邦调查局(FBI)、国防部网络犯罪中心,还有澳大利亚和德国相关机构于9月18日同步发布,旨在提醒企业和个人警惕新型社会工程攻击。

以技术面试为名诱导下载恶意代码

WaterPlum成员冒充正规区块链、人工智能与NFT企业的人力资源代表,在社交平台、自由职业网站和招聘网站上接触潜在目标。他们以安排编程测试或解决视频会议故障为由,诱导受害者下载并运行带有恶意载荷的文件。

这些恶意程序包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等,主要通过被篡改的NPM包、开源代码库及Visual Studio Code项目传播。一旦部署,可捕获浏览器登录信息、剪贴板数据、键盘记录和屏幕快照,并主动搜寻加密资产密钥。

此外,植入的远程控制工具不仅维持对终端的长期访问权限,还可能作为跳板,进一步渗透受害者的雇主或合作方网络环境。

行动者身份指向朝鲜国家级技术单位

FBI与日本警方联合评估指出,WaterPlum的操作人员与朝鲜劳动党中央委员会下属军需工业部第313总局的成员存在高度关联。该部门长期负责支持朝鲜的网络作战与经济间谍活动。

调查发现,此次攻击所用部分IP地址曾用于访问位于海外的笔记本电脑农场、众包平台,以及提交日本某加密交易所职位申请的流程。日本方面识别出一批由朝鲜籍技术人员远程操控的设备后,已将其物理摧毁。

类似威胁在今年再度浮现:此前MetaMask移除一名曾为项目贡献代码近一个月的承包商,其背景被证实与朝鲜关联组织有关。

受感染用户应立即更换钱包并重置系统

官方警告称,即便清除检测到的恶意软件,也无法确保原有钱包数据未被泄露。若怀疑设备遭入侵,建议立即断开网络连接,使用可信的新设备创建全新钱包,并通过新生成的恢复短语转移资金。

同时,强烈建议对受影响主机执行全盘操作系统重装。开发人员应仅在隔离的虚拟机或沙箱环境中测试未经验证的代码,避免直接运行来源不明的项目。

继2025年朝鲜关联组织累计非法获取超20亿美元加密资产(含归因于TraderTraitor的Bybit 15亿美元被盗案)之后,本次事件再次揭示其通过高技能人才渗透渠道持续获取数字财富的策略路径。