币圈界报道:

朝鲜利用第三国人员实施远程招聘渗透,构建新型间谍链条

根据NBC深度调查,朝鲜正系统性升级其针对美国科技企业的隐蔽渗透机制。一批位于伊朗与黎巴嫩的本地化信息技术从业者被招募,作为中介角色参与远程岗位的入职面试流程。这些参与者通常每月获得约500美元的加密货币报酬,任务完成后,其职位即由与平壤有直接关联的操作员接管。

身份代理模式:以真实面孔突破信任壁垒

此类手法的关键在于借助第三方的真实个体完成招聘中最敏感的环节——建立雇主信任。候选人通过LinkedIn等平台被定向接触,以个人名义出席美国公司的线上面试,其行为看似合规且自然。一旦成功入职,账户的实际控制权随即转移至朝鲜操作团队。

这一模式与今年7月发生的Consensys事件高度相似:一名名为“Tyler Knapp”的顾问在系统内潜伏近一个月,最终被发现为朝鲜关联人员。此次披露揭示出平壤正转向依赖第三国真实人员,以规避基于身份验证的招聘审查机制。

跨国协作网络暴露:虚假身份背后的真实链条

2024年7月31日,多国联合发布的国际安全警告确认了该趋势的扩散。文件指出,朝鲜越来越多地使用第三方中介来创建账号、参与面试,甚至安排线下会面以增强可信度。尽管未提及具体薪酬或地理分布细节,但这些信息来自NBC的独家调查报道。

数字资产安全危机加剧:从漏洞利用到内部窃密

此类渗透不仅用于获取薪资,更构成严重内部威胁。警报明确指出,潜伏员工可能引发大规模数据外泄、核心代码盗用及加密资产被非法转移。目标岗位集中于软件开发、移动应用和区块链基础设施领域。

据Ethereum Foundation披露,早在2024年4月,已有约100名疑似朝鲜背景的开发者被识别,涉及53个关键项目。CrowdStrike《2026金融威胁报告》显示,2025年朝鲜相关行为体共窃取价值20.2亿美元的数字资产,同比激增51%。其中,“PRESSURE CHOLLIMA”组织涉嫌主导14.6亿美元的盗取行动。Chainalysis的数据亦证实2025年总损失达20.2亿美元,累计历史损失约为67.5亿美元。

值得注意的是,这种策略往往跳过传统的技术入侵路径。一旦获得合法开发权限,攻击者无需寻找智能合约漏洞即可实现长期潜伏与资源窃取。这标志着社会工程与技术渗透深度融合,成为当前最棘手的安全挑战之一。

执法行动聚焦“中介生态”:制裁与溯源双管齐下

美国政府已将打击重点转向支撑该渗透体系的辅助者。2024年3月,财政部对六名个人及两个实体实施制裁,指控其参与运营朝鲜IT工人网络。美国海外资产控制办公室(OFAC)估计,该网络在2024年创造近8亿美元收入,资金用途直指平壤的核武器与导弹研发计划。

司法部还曝光一起“笔记本电脑农场”案件:两名美国公民协助朝鲜工人冒充本地雇员。该系统动用至少80个被盗身份,成功在超过100家美国企业中获取职位。这些设备物理存放于美国境内,朝鲜操作员通过远程连接伪装成本地办公,累计为政权带来超500万美元收益。

行业应对升级:重构远程招聘防御体系

最新国际警报建议强化多重管控措施,包括严格核查身份文件、优先采用面对面面试、追踪频繁的身份或银行账户变更,并对使用加密货币或非主流支付方式的候选人保持高度警惕。

加密行业早有预警。今年初,CZ曾指出生态系统中存在60名假冒朝鲜开发人员。而当前最大变数在于:面试阶段的“人”可能是真实的,却不代表其背后的系统访问者是同一人。招聘方通过视频通话与交流确认身份后,几天内便可能发现实际操作者已更换。对于美国企业与加密交易所而言,远程招聘已成为全新的攻击入口,亟需重建端到端的信任验证机制。