币圈界报道:

“WaterPlum”黑客团伙借虚假招聘实施大规模数字掠夺

朝鲜黑客组织“WaterPlum”(又称“Contagious Interview”)正以伪装成正规加密货币与人工智能企业招聘者的手段,对全球范围内的软件开发人员及信息技术专业人才展开定向攻击,已造成至少1070万美元的资产流失。据日本、德国、澳大利亚与美国联合发布的网络安全通告披露,该团伙专攻具备区块链、Web3和编程技能的高价值目标。

目标锁定高技能技术人才,诱骗方式高度仿冒

调查指出,“WaterPlum”在社交媒体、在线招聘平台、零工市场及自由职业网站上广泛投放虚假职位信息,伪装成合法的AI、加密货币或NFT项目团队。其主要瞄准对象包括独立网页设计师、系统工程师以及精通区块链与去中心化应用的专家。

联合报告进一步揭示,这一行动与朝鲜长期派遣技术人员潜入海外科技企业的战略高度关联。日本与美国情报机构评估认为,该组织成员及其部分关联个体隶属于朝鲜军需工业体系,具备国家支持背景。

攻击流程通常始于诱导求职者下载所谓“编程测试工具”或“视频会议修复程序”,这些文件实则嵌入恶意代码,可在用户设备上建立持久性后门。

远程控制与数据劫持形成闭环威胁链

一旦成功植入恶意程序,攻击者便利用远程访问木马(RAT)和信息窃取模块,全面获取受害设备中的敏感信息,包括加密货币钱包密钥、登录凭证及内部通信记录。

数据显示,该组织已感染覆盖超过100个国家的至少三万台终端设备,并在2025年12月至2026年7月期间,从逾7000个加密货币账户中提取资金或凭据。

除了直接的资金损失,被盗的身份资料还被用于伪造简历,使朝鲜技术人员得以冒名顶替进入境外企业,同时可能引发后续勒索或商业间谍活动。

真实案例揭示隐蔽渗透路径

一份案例显示,一名疑似朝鲜籍技术人员提交了针对日本某加密货币交易所的工程岗位申请,因其在面试中无法详述简历中列出的技术细节而遭拒。

另一起事件发生于2026年7月,知名区块链公司Consensys意外聘用了一名与朝鲜有关联的顾问。公司在察觉异常后立即终止其权限,经全面审查确认未发生数据泄露、恶意代码部署或用户安全受损。

持续威胁:国家支持的网络犯罪模式未改变

尽管国际社会多年持续发出预警并加强执法协作,朝鲜仍维持以加密货币盗窃为主要资金来源的策略。美国联邦调查局(FBI)将2025年2月发生的Bybit平台15亿美元被盗案归因于该国支持的黑客团体。

自2018年起,美方即已公开警告朝鲜通过伪装为技术人员的方式渗透外国科技公司所带来的系统性风险,此次事件再次印证其网络战能力的演进与常态化。