币圈界报道:

WaterPlum黑客行动致超三万台设备受控,损失逾千万美元

与朝鲜存在关联的网络攻击团体WaterPlum(亦称“Contagious Interview”)利用虚假招聘手段,渗透了覆盖100多个国家的至少3万台计算设备,导致超过7000个加密钱包的资金或密钥被非法获取。该系列攻击自2025年12月持续至2026年7月,累计造成约17亿日元(折合约1071万美元)的数字资产损失。

跨国监管机构联合发布网络安全警报

此次协同预警由日本国家警察厅、国家网络安全办公室,以及美国联邦调查局(FBI)、国防部网络犯罪中心,还有澳大利亚与德国相关执法部门于9月18日共同发布,强调该攻击链具有高度组织性与跨国特征。

以技术面试为名实施代码投毒

WaterPlum成员假扮正规加密、人工智能及NFT企业的招聘代表,通过社交平台、职业网站、自由职业市场和招聘服务接触目标人群。受害者常被邀请参与虚拟编程测试或技术面谈。

在诱导过程中,攻击者要求下载特定文件以完成任务或解决会议软件故障,实际植入恶意程序。这些载荷包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等,主要通过篡改的NPM包、开源代码库及Visual Studio Code项目传播。

一旦部署,恶意软件可截取浏览器登录凭据、剪贴板内容、键盘记录与屏幕快照,并主动搜寻私钥与助记词。此外,远程控制功能还可能成为进一步入侵企业系统或客户网络的跳板。

攻击者身份指向朝鲜军方技术单位

FBI与日本警方综合研判认为,WaterPlum团队成员隶属于朝鲜劳动党中央委员会下属的军需工业部第313总局,该部门长期负责国家层面的技术情报与网络作战任务。

调查发现,本次攻击所用部分IP地址曾出现在多个笔记本电脑农场、众包平台及申请日本某加密交易所职位的提交记录中。日本当局据此识别出一批由朝鲜技术人员远程操控的终端设备,并已予以物理摧毁。

类似风险在今年再度浮现:MetaMask曾移除一名与朝鲜有关联的外部开发者,此人此前在项目中贡献代码长达近一个月之久。

防范建议:立即更换受侵钱包并重置系统

联合警告明确指出,仅清除检测到的恶意软件无法确保原有钱包信息的安全。若怀疑设备已被入侵,应立即将其断网,在可信设备上创建新钱包,并使用全新恢复短语迁移资产。

相关部门建议对受感染主机执行全盘操作系统重装,并提醒开发者仅在隔离环境如虚拟机或沙箱中运行未经验证的代码。

继2025年朝鲜关联组织累计盗取超20亿美元加密资产(含归因于TraderTraitor的Bybit 15亿美元失窃案)后,本次行动再次凸显其通过技术诱骗手段获取数字财富的持续能力。