伪装猎头感染 3 万设备,朝鲜黑客窃取千万美元
核心要点
美日警方联合通报WaterPlum组织,该团伙伪装AI与加密行业猎头,通过恶意面试文件感染全球3万台设备,窃取超1071万美元数字资产,幕后指使者确认为朝鲜313总局。
据 Woofun AI 消息,日本国家警察厅与美国联邦调查局联合揭露了代号为 WaterPlum(又称 Contagious Interview)的黑客组织,其核心指令源自朝鲜劳动党中央委员会下属军需工业部 313 总局。
该团伙将攻击触角延伸至人工智能、加密货币及非同质化 token 领域,利用社交媒体、招聘平台和自由职业市场精准锁定软件开发者与信息技术专业人士。犯罪分子冒充雇主提供虚假工作机会,诱导目标参与技术面试或编程测试,并以视频通话故障或任务需求为由,诱骗其从代码共享网站下载含有恶意程序的文件。一旦执行,这些程序即可窃取浏览器密码、屏幕截图、按键记录以及控制加密货币钱包的私钥。
Woofun AI 整理数据显示,在 2025 年 12 月至 2026 年 7 月期间,该组织在 100 多个国家感染超过 3 万台设备,渗透 7000 多个加密货币钱包,非法转移资产总额达 1071 万美元。
BeInCrypto 曾在 8 月披露一名潜伏 22 个月的研究员经历,其活动覆盖 57 个国家,而当前官方统计规模已是当时的 18 倍。警方还捣毁了日本首例"笔记本电脑农场",当地帮凶藏匿电脑,海外朝鲜工人远程操控并伪装成日本居民获取自由职业合同,将数亿日元以加密货币形式转往境外,相同互联网地址证实了关联。2025 年 5 月,一名涉嫌朝鲜籍男子向 投递盗用简历申请工程岗,因拒绝搬迁、要求加密货币薪酬及疑似作弊未被录用。此前攻击多针对高层管理人员,如今调查人员建议工程师在沙箱这一封闭测试环境中运行招聘相关文件。
随着攻击目标从高管下沉至基层技术人员,传统防御边界正被重构。这是继供应链攻击之后,社会工程学在 Web3 领域演变为"招聘陷阱"的典型范式,凸显了身份验证与隔离测试环境的紧迫性。

评论
暂无评论