币圈界报道:

“WaterPlum”假招聘案涉资逾千万美元,多国联合预警

朝鲜黑客团体“WaterPlum”(又称“Contagious Interview”)被曝利用伪造的招聘信息,针对全球软件开发与IT领域专业人员实施定向网络攻击,累计盗取资金不低于1070万美元。日本、德国、澳大利亚及美国当局联合发布安全通告,揭示其系统性入侵策略。

目标锁定技术人才,手段隐蔽且具针对性

调查指出,该组织冒充合法的人工智能、加密货币及非同质化代币(NFT)企业,在主流招聘平台、社交媒体和自由职业市场开展活动。其主要锁定对象包括独立网页设计师、系统工程师以及区块链与Web3技术从业者。

相关机构强调,“WaterPlum”与朝鲜长期派遣技术人员潜伏海外企业的行为存在关联。日美情报部门研判,该团伙成员及部分朝鲜籍IT人员隶属于国家军需工业体系,具备高度组织化特征。

攻击路径通常始于诱导受害者下载看似正常的编程任务文件或视频会议修复工具,实则嵌入恶意代码,从而建立持久后门。

数据泄露与横向渗透双重风险加剧

一旦成功植入恶意程序,攻击者即部署远程访问木马与信息窃取工具,对受害设备进行深度扫描,提取加密钱包私钥、登录凭证及其他敏感资料。此过程不仅实现资产转移,还为后续渗透其雇主单位创造了条件。

数据显示,该组织已影响超过100个国家的至少3万台终端设备,并在2025年12月至2026年7月间从逾7000个加密货币账户中非法获取资金或认证信息。

除直接经济损失外,被盗身份信息亦被用于伪造简历,使朝鲜技术人员得以伪装成合法雇员获取收入,同时可能成为勒索或进一步情报收集的跳板。

真实案例揭示招聘流程漏洞

一份通报提及:一名疑似朝鲜籍人员提交了伪造简历申请日本某加密货币交易所的工程岗位,因在面试中无法详述所列技能细节,最终未获录用。

另一起事件发生在2026年7月,Consensys披露曾无意聘用一名与朝鲜有关联的技术顾问。该公司在识别潜在威胁后立即终止其权限,经全面排查确认未发生数据泄露、恶意代码部署或用户端安全事件。

持续威胁背后的战略性金融掠夺

尽管国际社会多年以来不断发出警告并强化执法协作,朝鲜仍持续将加密货币盗窃作为重要资金来源。美国联邦调查局(FBI)将2025年2月发生的Bybit平台15亿美元被盗事件归因于朝鲜势力。

自2018年起,美方已多次警示朝鲜通过隐秘技术人才派遣计划构建跨国攻击网络,此次“WaterPlum”行动正是这一长期战略的最新体现。