WaterPlum黑客组织的全球攻击
与北韩有关的黑客组织WaterPlum已在全球超过100个国家和地区入侵了超过30,000台设备,窃取了超过7,000个加密货币钱包的信息,并通过虚假的招聘活动针对开发者。日本国家警察厅在9月18日表示,其与国家网络安全办公室、FBI、美国国防部网络犯罪中心以及澳大利亚和德国的相关机构共同进行的调查揭示了该组织的攻击手法及其与北韩IT工作人员的联系。
攻击手法与目标
日本和美国当局评估认为,WaterPlum与通常被称为“传染性面试”的威胁活动相关,并且一些北韩IT工作人员在朝鲜劳动党军工部的313局下工作。调查人员发现,从2025年12月到2026年7月之间,超过30,000台计算机可能受到感染。受害者遍布包括日本在内的100多个国家和地区,主要目标是网页设计师、工程师以及从事加密货币、区块链和Web3的人士。
在感染过程中,超过7,000个加密货币钱包记录被盗,而WaterPlum控制的钱包至少收到了17亿日元,按日本当局使用的汇率计算,约合1070万美元。
招聘活动的伎俩
日本外务省随后确认,日本、美国、澳大利亚和德国的当局联合披露了WaterPlum的战术以及参与外汇生成和招聘计划的北韩IT工作人员的活动。根据日本警方的报告,WaterPlum通过社交媒体、在线招聘网站、零工平台和自由职业市场接触软件开发者和其他IT工作人员。攻击者假装成合法的人工智能、加密货币和NFT公司或招聘服务,向候选人提供看似吸引人的工作机会。
在技术面试或编码测试中,候选人被指示下载托管在协作开发平台和代码库上的恶意程序。一些受害者被告知这些文件是为了诊断视频会议软件的问题或完成编码任务。
恶意软件的使用
该组织在恶意的NPM包中放置了包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等恶意软件。一旦设备被攻陷,攻击者可以建立后门并使用远程访问工具保持访问权限并在受影响的系统中移动。信息窃取恶意软件随后被用来提取机密数据和加密货币。
被盗信息包括浏览器凭据、按键记录、屏幕截图和剪贴板数据。加密货币钱包的私钥和种子短语是被针对的记录之一,还有存储在受影响计算机或共享文件夹中的身份证明文件,如护照和驾驶执照。
国际合作与调查
安全研究人员记录了加密行业中类似的招聘方法。正如crypto.news之前报道的那样,北韩相关的开发者在七年内曾参与超过40个DeFi项目,MetaMask的开发者和安全研究员Taylor Monahan指出。调查人员描述了招聘广告、电子邮件、LinkedIn消息、Zoom通话和面试过程是接触目标的常见途径。
日本调查人员表示,他们拆除了与北韩IT工作人员相关的首个已知国内“笔记本电脑农场”。在这一安排下,一名本地协助者在其住所保留计算机,而工作人员则从其他地方远程控制这些机器。工作人员使用居住在日本的人的身份证明文件进行冒充,以寻求合同。
资金转移与法律后果
与调查相关的北韩工作人员向海外转移了价值数亿日元的加密货币和其他资产。部分工作人员在北韩操作,另一些则在中国或俄罗斯,少数位于非洲和东南亚。笔记本电脑农场和虚拟专用服务器使他们能够掩盖实际工作的地点,同时通过国内和海外的众包服务接受工作。
类似的操作在美国也受到起诉。两名美国男子因帮助北韩工作人员远程访问公司笔记本电脑而在2026年被判处18个月监禁,司法部表示,这些计划涉及近70家公司,产生了超过120万美元的收入。
这些判决使得在五个月内被判刑的笔记本电脑农场协助者总数达到了八人。美国当局还通过加密货币没收案件追查这些就业计划的收益。9月,一名联邦法官下令没收约212,700美元的USDC和USDT,这些资产追踪至北韩IT工作人员使用的支付地址,这是司法部涉及超过774万美元数字资产的努力的一部分。
招聘尝试的具体案例
日本的调查还发现了一名疑似北韩IT工作人员在2025年5月试图在加密货币交易所bitFlyer获得工程职位的单独尝试。该申请者通过交易所的招聘表格以他人身份提交了简历,并使用Gmail作为联系地址。调查人员表示,该人通过VPN和代理服务(包括NETNUT Proxy、Astrill VPN和High Speed Rabbit Proxy)访问申请系统。
在一次在线面试中,申请者声称自己是马来西亚人,居住在芬兰。简历列出了在编程语言、区块链、加密货币和云服务方面的丰富经验,以及在欧洲大学的教育背景和在多个欧洲和亚洲城市的工作经历。
申请者能够回答有关列出技能的简单问题,但对更详细的问题则给出抽象的回答或回避,调查机构指出面试期间多次查看另一台显示器、背景中偶尔出现的声音和视频信号的中断。该人拒绝搬到日本,并坚持要求以加密货币支付薪水。
bitFlyer识别出可疑行为,并未雇用该申请者,且未报告任何损害。此前在Kraken也发现过类似的招聘尝试,一名疑似与北韩有关的申请者在面试中使用与简历上不同的名字,并在通话中似乎得到了实时帮助。
结论与建议
日本当局发现WaterPlum攻击、海外工作人员操作和bitFlyer招聘尝试之间存在技术联系。根据日本国家警察厅的说法,WaterPlum攻击者使用的IP地址与北韩IT工作人员连接笔记本电脑农场和众包服务时使用的地址相匹配。调查人员发现,申请bitFlyer工程职位的疑似北韩工作人员使用了匹配的基础设施。
日本国家警察厅和FBI评估认为,313局在WaterPlum的网络攻击和一些北韩IT工作人员进行的外汇赚取操作中发挥了核心作用。日本当局建议公司在核实申请者的声称位置、资格和联系信息时,特别是在候选人坚持远程工作或加密货币支付时要格外谨慎。
雇主被敦促在面试中检查技术技能,并仔细审查候选人的声明居住地与提交申请时使用的IP地址的位置不符的情况。