摘要:2026年9月,多国机构联合披露朝鲜威胁组织通过伪装招聘实施大规模攻击,感染超3万台设备,盗取7000余个钱包凭证。报告强调设备隔离与代码审查的重要性,并警示非开发者同样面临间接风险。

币圈界报道:
多国联手揭露朝鲜黑客利用招聘陷阱渗透全球网络
2026年9月18日,日本、美国、德国及澳大利亚的七家权威机构发布联合安全通告,揭示一个活跃于全球范围的朝鲜网络威胁组织——“WaterPlum”。该组织通过伪造人工智能与区块链领域的工作机会,成功在超过100个国家感染至少三万台计算机,从逾七千个加密资产账户中窃取余额或敏感凭证。
跨国协同调查锁定“传染性面试”攻击模式
此次行动由日本国家警察厅、美国联邦调查局(FBI)、德国联邦情报局及宪法保卫局等机构共同主导,其调查周期覆盖2025年12月至2026年7月。报告显示,该组织以远程编程测试为入口,诱导目标下载并执行被植入恶意代码的文件,从而实现对终端设备的完全控制。
核心恶意软件家族曝光:从代码仓库到自动启动
报告识别出五个嵌入NPM包管理器中的恶意程序:BeaverTail(JavaScript后门)、InvisibleFerret(Python型远控)、OtterCookie(数据收集木马)、OtterCandy(功能整合模块)以及StoatWaffle——一种具备高度隐蔽性的模块化节点工具。其中StoatWaffle尤为危险,它伪装成区块链项目文件夹,仅需打开即触发自动执行,无需用户主动运行。
攻击链路解析:从视频面试到代码注入
攻击始于一封看似正规的求职邀约。候选人经历简历筛选、视频沟通,甚至遭遇使用AI换脸技术的虚拟面试官。在对话中,对方以连接问题为由要求关闭摄像头,随后诱导其下载所谓的“任务文件”或“修复脚本”。一旦执行,设备即刻暴露于远程操控之下。
受害者不只程序员:普通用户也深陷风险
尽管主要目标是开发者与区块链从业者,但攻击影响已蔓延至所有使用同一设备处理数字资产的个人。由于受感染机器可能成为企业网络入口,雇主、客户及合作伙伴的数据和资金均面临泄露风险。因此,任何依赖第三方服务的人群都应警惕间接威胁。
关键防护策略:代码执行必须隔离
机构明确指出,最有效的防御手段是将运行外部代码的设备与存储私钥的系统彻底分离。建议所有未知来源的代码仅在沙箱环境或虚拟机中执行。对于加密资产持有者,硬件钱包因其私钥永不离身且交易需本地确认,是最优解。
高危指令特征清单:警惕隐藏命令序列
报告列出需高度警觉的关键词组合:curl、base64、-enc、mshta、iwr-uri、hidden。这些组件常用于远程加载、编码混淆或静默启动恶意程序,一旦出现在招聘任务脚本中,应立即停止操作。
Visual Studio Code受限模式:阻止自动执行
针对StoatWaffle的特性,机构推荐启用VS Code的受限模式。当提示信任文件夹时,选择“否”,可防止“.vscode/tasks.json”中配置的自动化命令被执行。此设置能有效阻断无感知启动攻击。
“笔记本电脑农场”与洗钱风险:客户勿触法律红线
部分攻击者依托设于私人住宅的“笔记本电脑农场”远程操控设备,以虚假身份承接项目。向此类人员支付报酬或协助其外汇采购,可能构成违反对朝制裁行为。此外,若银行账户用于接收他人付款,即使无意,也可能触发洗钱嫌疑。
疑似感染应对流程:断网、转移、重装
一旦怀疑感染,首要步骤是立即断开网络连接,防止数据外泄。随后应在独立设备上创建新钱包,迁移全部资产,并确保种子短语离线保存。之后须备份数据并彻底重装操作系统,不可依赖防病毒扫描作为清理手段。
税务申报困境:损失能否抵税?
在德国,被盗资产无法按销售处置申报损失,是否可纳入税前扣除尚存争议,需结合个案咨询专业税务顾问。完整记录包括交易时间、哈希值、持仓历史及报案编号,是未来申诉的关键依据。
识别假招聘的九大异常信号
真实公司不会要求候选人在私人设备上执行陌生代码。可疑迹象包括:技能堆砌过度、频繁更换工作地点、视频通话中语言能力与背景不符、通过VPN访问申请表、提出加密货币支付薪酬、频繁查看第二屏幕或出现画面卡顿。所有异常皆应视为潜在攻击。
长期防护原则:永远保持设备分隔
无论技术如何演进,最可靠的防线始终是物理与逻辑上的隔离。专用密钥保管设备配合硬件钱包,可抵御绝大多数新型攻击。定期检查文档完整性,建立可信的资产追踪机制,是应对不确定威胁的核心基础。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
