摘要:朝鲜关联黑客组织WaterPlum通过伪装招聘活动,感染全球超3万台设备,窃取逾1070万美元加密货币。日本、美国、德国等多国机构联合预警,揭示其与朝鲜军方机构的深层关联。

币圈界报道:
WaterPlum黑客行动致超三万台设备受控,损失逾千万美元
与朝鲜存在关联的网络攻击团体WaterPlum(亦称“Contagious Interview”)利用虚假招聘手段,渗透了覆盖100多个国家的至少3万台计算设备,导致超过7000个加密钱包的资金或密钥被非法获取。该系列攻击自2025年12月持续至2026年7月,累计造成约17亿日元(折合约1071万美元)的数字资产损失。
跨国监管机构联合发布网络安全警报
此次协同预警由日本国家警察厅、国家网络安全办公室,以及美国联邦调查局(FBI)、国防部网络犯罪中心,还有澳大利亚与德国相关执法部门于9月18日共同发布,强调该攻击链具有高度组织性与跨国特征。
以技术面试为名实施代码投毒
WaterPlum成员假扮正规加密、人工智能及NFT企业的招聘代表,通过社交平台、职业网站、自由职业市场和招聘服务接触目标人群。受害者常被邀请参与虚拟编程测试或技术面谈。
在诱导过程中,攻击者要求下载特定文件以完成任务或解决会议软件故障,实际植入恶意程序。这些载荷包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等,主要通过篡改的NPM包、开源代码库及Visual Studio Code项目传播。
一旦部署,恶意软件可截取浏览器登录凭据、剪贴板内容、键盘记录与屏幕快照,并主动搜寻私钥与助记词。此外,远程控制功能还可能成为进一步入侵企业系统或客户网络的跳板。
攻击者身份指向朝鲜军方技术单位
FBI与日本警方综合研判认为,WaterPlum团队成员隶属于朝鲜劳动党中央委员会下属的军需工业部第313总局,该部门长期负责国家层面的技术情报与网络作战任务。
调查发现,本次攻击所用部分IP地址曾出现在多个笔记本电脑农场、众包平台及申请日本某加密交易所职位的提交记录中。日本当局据此识别出一批由朝鲜技术人员远程操控的终端设备,并已予以物理摧毁。
类似风险在今年再度浮现:MetaMask曾移除一名与朝鲜有关联的外部开发者,此人此前在项目中贡献代码长达近一个月之久。
防范建议:立即更换受侵钱包并重置系统
联合警告明确指出,仅清除检测到的恶意软件无法确保原有钱包信息的安全。若怀疑设备已被入侵,应立即将其断网,在可信设备上创建新钱包,并使用全新恢复短语迁移资产。
相关部门建议对受感染主机执行全盘操作系统重装,并提醒开发者仅在隔离环境如虚拟机或沙箱中运行未经验证的代码。
继2025年朝鲜关联组织累计盗取超20亿美元加密资产(含归因于TraderTraitor的Bybit 15亿美元失窃案)后,本次行动再次凸显其通过技术诱骗手段获取数字财富的持续能力。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
