
與北韓有關的駭客組織WaterPlum已在全球超過100個國家和地區入侵了3萬多台設備,竊取了超過7,000個加密貨幣錢包的資訊,並透過虛假招聘活動鎖定開發人員。
日本國家警察廳於9月18日表示,其與國家網路安全辦公室、美國聯邦調查局(FBI)、美國國防部網路犯罪中心以及澳洲和德國機構合作進行的調查,揭露了該組織的攻擊方法及其與北韓IT人員的關聯。
日本和美國當局評估,WaterPlum(該組織與通常稱為「傳染性面試」(Contagious Interview)的威脅活動相關)以及一些北韓IT人員在朝鮮勞動黨軍需工業部第313號局下運作。
調查人員發現,從2025年12月左右到2026年7月,可能有多達3萬多台電腦被感染。受害者遍布全球100多個國家和地區,包括日本,主要目標是網頁設計師、工程師以及從事加密貨幣、區塊鏈和Web3領域的人員。
在感染期間,有超過7,000筆加密貨幣錢包記錄被竊取,而WaterPlum控制的錢包至少收到了17億日元,根據日本當局使用的匯率,這大約相當於1070萬美元。
日本外務省另行證實,日本、美國、澳洲和德國當局已共同披露了WaterPlum的戰術,以及涉及外匯獲取和招聘計畫的北韓IT人員活動。
根據日本警方的報告,WaterPlum透過社交媒體、線上招聘網站、零工平台和自由職業者市場接觸軟體開發人員和其他IT工作者。攻擊者冒充合法的人工智慧、加密貨幣和NFT公司或招聘服務,然後向候選人提供看似誘人的工作機會。
在技術面試或編碼測試期間,候選人被指示下載託管在協作開發平台和程式碼儲存庫上的惡意程式。有些受害者被告知這些檔案是診斷視訊會議軟體問題或完成編碼任務所必需的。
該組織將惡意軟體,包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle,植入惡意NPM套件中。一旦設備被入侵,攻擊者就可以建立後門並使用遠端存取工具來維持存取權限並在受影響的系統中移動。然後,資訊竊取惡意軟體被用於提取機密資料和加密貨幣。
被竊取的資訊包括瀏覽器憑證、按鍵記錄、螢幕截圖和剪貼簿資料。加密貨幣錢包的私鑰和助記詞是被鎖定的記錄之一,此外還有儲存在受影響電腦或共享資料夾中的身份證件,如護照和駕照。
安全研究人員已記錄了加密行業中類似的招聘方法。正如crypto.news先前報導,根據MetaMask開發人員兼安全研究員Taylor Monahan的說法,與北韓相關的開發人員在七年間曾在40多個DeFi專案中工作。調查人員將職位發布、電子郵件、LinkedIn訊息、Zoom通話和面試過程描述為用來接觸目標的常見途徑。
日本調查人員表示,他們拆除了該國第一個已知的與北韓IT人員相關的國內「筆記型電腦農場」。根據該安排,當地協助者將電腦存放在其住所,而工作人員則從其他地方遠端控制這些機器。
工作人員使用居住在日本的人提供的身份證件冒充他們來尋求合約。在某些情況下,款項被匯入由協助者控制的銀行帳戶,然後協助者再將款項轉出。根據該機構的說法,與調查相關的北韓工作人員向海外匯送了價值數億日元的加密貨幣和其他資產。
一些工作人員在北韓境內操作,而另一些則位於中國或俄羅斯,少數則在非洲和東南亞。筆記型電腦農場和虛擬私人伺服器讓他們能夠掩蓋實際工作地點,同時透過國內外眾包服務接受工作。
類似的操作在美國也曾被起訴。兩名美國男子因協助北韓工作人員遠端存取公司筆記型電腦,於2026年被判處18個月監禁,美國司法部表示這些計畫涉及近70家公司,產生了超過120萬美元的收入。這些判決使得在五個月內被判刑的筆記型電腦農場協助者在美國達到八人。
美國當局也透過加密貨幣沒收案件追查了這些僱傭計畫的收益。聯邦法官於九月下令沒收約212,700美元的USDC和USDT,這些資金被追蹤到北韓IT工作人員使用的支付地址,這是司法部一項涉及超過774萬美元數位資產的行動的一部分。
檢察官表示,被沒收的錢包從至少10個用於支付工作人員的地址收到了約158,123枚USDC,以及從至少四個其他支付地址收到了54,574枚USDT。當局聲稱,工作人員在接受海外科技工作後,隱瞞了他們的身份和位置,然後透過加密貨幣轉移了他們的收入。
日本的調查發現,一名涉嫌北韓IT工作者於2025年5月試圖在加密貨幣交易所bitFlyer獲得工程師職位。
該申請人直接透過交易所的招聘表格,使用他人的身份提交履歷,並使用Gmail作為聯絡地址。調查人員表示,此人透過VPN和代理服務(包括NETNUT Proxy、Astrill VPN和High Speed Rabbit Proxy)存取了申請系統。
在一次線上訪談中,申請人聲稱自己是馬來西亞人,居住在芬蘭。履歷列出了在程式語言、區塊鏈、加密貨幣和雲端服務方面的豐富經驗,以及在歐洲大學接受的教育和在多個歐洲和亞洲城市的就業經歷。
根據該機構的說法,申請人可以回答關於所列技能的簡單問題,但對於更詳細的問題則給出抽象的回應或迴避。調查人員注意到在訪談期間,此人多次查看另一個螢幕、背景偶爾傳來人聲以及視訊畫面中斷。此人拒絕搬遷到日本,並堅持要求以加密貨幣支付薪水。bitFlyer識別出可疑行為,並未錄用該申請人,也未報告任何損失。
之前在Kraken也曾發現類似的招聘嘗試,一名涉嫌與北韓有聯繫的申請人使用與履歷上不同的名字參加了訪談,並且在通話過程中似乎得到了即時協助。該交易所後來將申請人的電子郵件地址與行業合作夥伴之前標記的資訊聯繫起來。
日本當局發現WaterPlum的攻擊、海外工作人員操作以及試圖在bitFlyer招聘之間存在技術上的關聯。
根據國家警察廳的說法,WaterPlum攻擊者使用的IP位址與北韓IT工作人員連接到筆記型電腦農場和眾包服務所使用的位址相符。調查人員發現,申請bitFlyer工程師職位的涉嫌北韓工作人員也使用了匹配的基礎設施。
國家警察廳和FBI評估,第313號局在WaterPlum的網路攻擊以及北韓IT工作人員進行的一些外匯賺取活動中都扮演了核心角色。
日本當局建議公司驗證申請人聲稱的所在地、資歷和聯絡資訊,特別是當候選人堅持遠端工作或要求加密貨幣支付時。當局敦促雇主在面試期間檢查技術技能,並仔細審查候選人聲稱的住所與提交申請時使用的IP位址位置不符的情況。