面试写代码 = 钱包被盗?朝鲜黑客组织 WaterPlum 招聘骗局曝光

CN
2 小時前
朝鲜 WaterPlum 黑客靠假招聘盗走 1070 万美元加密资产。

撰文:Boaz Sobrado

编译:Luffy,Foresight News

这个国家的黑客曾一天之内从 Bybit 交易所盗走 15 亿美元,而过去九个月,他们盯上了规模相对更小的目标:给程序员发送虚假工作机会。上周五,美国联邦调查局(FBI)与日本警察厅公布了相关涉案数据,黑客入侵了 100 多个国家至少 3 万台设备,从 7000 多个加密钱包盗取资金与凭证,获利共计 1070 万美元,赃款最终流向平壤。

这份长达 9 页的警示文件由来自日本、美国、澳大利亚、德国的七家机构联合签署。日本警方将这种披露模式称为「公开归因」,直接公布攻击背后的国家主体,以此起到震慑作用。该黑客组织代号 WaterPlum,安全行业更熟知其别名 「Contagious Interview」。这些机构将其归类为朝鲜军需工业部 313 总局下属组织,该部门据称也负责指挥朝鲜境内一些虚假的远程 IT 从业人员。

「帮线上视频会议平台排查故障」

这套攻击套路本质是一套虚假招聘流程。预警文件写道,WaterPlum 组织成员伪装成雇主,以待遇优厚的工作机会为诱饵,瞄准全球软件开发者与 IT 技术人员,伪装的招聘企业常常是虚构的 AI、加密货币、NFT 公司。

应聘者会被要求完成编码测试,或是 「帮线上视频会议平台排查一处故障」,而所谓的修复工具就是一个代码压缩包。包内包含多款恶意软件:BeaverTail、InvisibleFerret、OtterCookie,还有一款新型恶意程序 StoatWaffle。它藏匿在区块链主题项目文件夹内,开发者在 VS Code 中打开文件夹、点击 「信任」 按钮的瞬间,恶意软件便自动执行。

恶意程序一旦运行,就会复制密码、键盘记录、屏幕截图、加密钱包助记词,还会窃取能找到的任何护照照片。 安全公司 Boltz Technologies 创始人、前高盛 IT 副总裁 Yoon Auh 在《On The Margin》播客节目中被问到:有没有哪款应用能比它所运行的手机系统本身更安全?他表示,「如果有人铁了心要盯上你,你很难躲开。除了换掉全部设备,否则几乎没有防护手段。」

「他们在看足球比赛」

预警文件十分罕见地披露了通话另一端攻击者的细节。面试人员会使用 AI 换脸软件,通话几分钟后关掉摄像头,借口网络问题让应聘者也关闭摄像头。他们还借助文本转语音工具练习日语发音。日本警方调查发现,每逢朝鲜法定节假日,「攻击者就会打游戏、看足球比赛,暂停恶意攻击活动。」

这群黑客还会主动投递求职简历。2025 年 5 月,日本某加密交易所收到一份工程师求职申请。求职者自称出生于马来西亚、定居芬兰,毕业于欧洲某大学,但其英文水平与简历描述的教育、工作背景严重不符,最终没有被录用。

警方还列举出其他识别线索:求职者要求用加密货币结算薪资、面试过程中目光频繁瞟向另一块显示器(仿佛在阅读提示文稿)、背景传来其他人说话的杂音。

日本警方还捣毁了日本境内首个已知的「笔记本农场」(注:laptop farm,指被本地帮凶 24 小时开机托管,供境外黑客冒用身份远程操作的一批电脑设备)。一处民宅,本地帮凶常年保持多台工作电脑开机,让身在海外的朝鲜黑客可以冒用身份承接远程外包项目。据时事通讯社报道,这些本地帮凶会出借本人身份证件与银行账户,数亿日元的赃款通过此处流出日本。预警显示,WaterPlum 黑客和这批虚假 IT 从业人员使用过相同的 IP 地址。

「他们也有自己的 KPI」

对平壤方面来说,1000 万美元并不算巨额数字。TRM Labs 数据显示,2026 年上半年,全球加密黑客被盗总金额 9.72 亿美元,其中 6.43 亿美元与朝鲜有关,绝大部分来自 4 月针对 Drift 和 KelpDAO 的两起攻击。TRM Labs 同时指出,该统计 「只是朝鲜加密收入的一部分」,并未统计钓鱼攻击、社会工程攻击以及 「伪装 IT 从业人员的秘密行动」 带来的收益。上周五发布的预警就统计了这部分灰色收入,平均从每个受骗用户的钱包被窃取约 1500 美元,而受害者当初还以为自己正在参加求职面试。

密钥管理公司 Sodot 创始人 Ido Sofer 在《On The Margin》播客中表示,这些攻击者本身就是一套组织化机构。「他们有 KPI 考核,有既定目标,要去办公室上班,有完整行动策略。尤其是朝鲜国家级势力,会投入大量资源,无论如何都要达成目的。一旦国家级机构盯上个人,几乎很难抵御。」

BitOK 分析公司的 Dmitry Machikhin 曾追踪 Bybit 被盗资金,他在采访中称,「我们已经定位到 Lazarus 组织用来存放赃款的部分地址和钱包。但我们能做到的仅此而已,我们没有抓捕任何人的权限。」

「不要让单点设备沦陷演变为整个系统沦陷」

官方机构给所有运行过招聘方发来代码包的受害者的建议十分直白:默认你的钱包信息已经泄露。「在独立全新设备创建新钱包,把全部资产转入新钱包,离线保存新助记词,然后彻底擦除被入侵的旧设备。」

以往关于加密安全的讨论大多围绕交易所风险,而本次攻击的风险源头却是一台个人笔记本电脑。

Auh 的观点是,应当提前做好被入侵的预案,而不是寄希望于构筑牢不可破的防护墙。「我们知道,没有任何一套系统能够抵御全部攻击路径。如果某一台设备已经被攻陷,千万不要让这次泄露扩散,导致整套系统全部失守。」

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下載

X

Telegram

Facebook

Reddit

複製鏈接