币圈界报道:

朝鲜借助境外远程技术雇员实施定向渗透的新型战术解析

据NBC新闻周五披露,朝鲜正在系统性扩大其在非直接关联国家招募远程信息技术人员的规模,构建一种高度隐蔽、分阶段的入侵模式,目标直指美国企业的核心系统,并为自身武器开发项目输送资金。该策略的核心在于通过第三方平台筛选候选人,获取合法合同入口后,由朝鲜特工接替并掌控访问权限。

跨境雇佣链路中的身份替换机制成为主要攻击路径

美国及盟友情报机构警示,此类远程员工往往以寻求薪资汇款至朝鲜关联实体为目的,不仅带来内部权限滥用风险,还可能引发数据泄露与敏感信息外流。根据报道,朝鲜行动者常通过LinkedIn等公开平台识别潜在人选,随后以加密货币作为“面试助理”任务的报酬诱饵,增强其在招聘流程中的可信度。

从表面合规到深度潜伏:招聘流程即攻击入口

当前策略已从传统网络入侵转向依赖外部人才进入相对低警戒企业。其运作方式是先让第三国技术人员成功入职,获得系统访问资格,随即被朝鲜人员替代。这一过程看似符合正常人力资源流程,实则构成典型的“合法入口—非法接管”攻击链条。

七月警报揭示多阶段渗透威胁模型

NBC援引的七月预警明确指出,该类行为不应仅视为外部黑客攻击,而应被视作包含内部角色参与的复杂渗透事件。相关报告强调,这些受雇人员有意识地将收入转移至朝鲜控制账户,同时具备窃取数据、盗取加密资产和获取内部凭证的能力。

加密货币嵌入招聘环节凸显追踪难题

部分候选人因承担“面试助理”职责而获加密货币支付,此举既便于规避传统金融监管,又与此前朝鲜关联黑客活动造成的巨额数字资产损失形成呼应。5月,CrowdStrike报告显示,2025年朝鲜支持的网络攻击导致超过20亿美元的加密货币被盗,同比激增51%。尽管该数据涵盖广泛行动,但与当前招聘环节使用加密货币的行为存在逻辑一致性。

经济韧性与制裁压力下的持续扩张态势

即便在全球范围内面临严格制裁,朝鲜仍展现出显著的经济适应力。韩国央行数据显示,2025年其国内生产总值增长达3.5%,表明其可通过非法金融渠道维持运营。这种韧性反映出,即使贸易受限,网络犯罪与非法资金流转仍能有效填补缺口。

企业需重构远程雇佣的安全审查框架

随着政府加强技术边界防护,朝鲜转而利用人力资源管理漏洞,使招聘环节本身成为攻击起点。若组织缺乏对承包商身份验证、访问权限分配及支付方式的严密管控,极可能无意中为身份冒用、代码篡改和横向移动提供通道。

未来应对方向:从被动防御转向主动筛查机制

后续执法部门是否能提供更多细节——如特定招聘行为特征、支付轨迹或合同审批异常模式——将成为企业建立早期识别能力的关键。当前最紧迫的认知是:任何看似合规的海外雇佣流程,都可能隐藏着敌意代理的长期部署意图。