朝鮮駭客新套路:500美元雇人面試,再肉身頂替入職
- 核心觀點:朝鮮駭客滲透加密企業手段再度升級,透過雇用第三國技術人員代為面試後李代桃僵入職目標公司,從內部竊取加密資產與敏感資訊,2025年造成超20億美元損失。
- 關鍵要素:
- CrowdStrike數據顯示,2025年朝鮮國家關聯駭客造成的加密貨幣損失超20億美元,同比增長51%。
- 美國國務院與FBI聯合11國發布警報,指出朝鮮IT工人透過虛假身份遠程入職,薪資回流朝鮮政府用於核武及彈道導彈計劃。
- 新型手法:駭客以每月500美元加密貨幣雇用伊朗、黎巴嫩等國技術人員協助面試,隨後自己取代入職目標公司。
- 滲透目的不僅限於薪資,還包括竊取商業資訊、加密貨幣資產、技術代碼及敏感數據。
- 駭客利用AI模型製造假身份,並在LinkedIn等平台編造虛假評價以提升可信度。
- 自檢信號包括:身份資訊與支付帳戶不匹配、多帳戶共用IP、面試拒絕露臉、要求加密貨幣支付報酬等。
原創|Odaily 星球日報(@OdailyChina)
作者|Wenser(@wenser 2010)

還記得那個透過外包進入 MetaMask 錢包的北韓駭客嗎?(推薦閱讀《好險!一名外包員工差點毀了 MetaMask》)
還有那個被假 DeFi 公司釣魚執法、公之於眾的北韓駭客?(推薦閱讀《年度釣魚大戲,虛假 DeFi 釣出北韓 Lazarus 真駭客》)
和主動釣魚執法的安全公司一樣,北韓駭客們也在升級自己的「攻擊手段」,從最開始的技術漏洞,到後來的社會工程攻擊,再到後來的外包項目進組、遠端入職加密項目。近期,他們的滲透手段又有了新花樣:先雇人通過加密公司面試,隨後自己李代桃僵入職,潛伏進去之後伺機而動,最終通過內部技術攻擊竊取加密資產及敏感資訊。
時隔一個月,安全公司與北韓駭客們之間的戰爭有了新的進展,一種新型騙局也隨之浮出水面。
「曲線救國」:駭客雇人面試後接管職位,最終只為「報效祖國」
先來了解下北韓駭客的「戰績」:安全公司 CrowdStrike 數據顯示,2025 年,北韓國家關聯駭客及威脅行為者造成的加密貨幣損失超過 20 億美元,同比增長 51%;韓國央行預估,儘管遭受全球範圍內的聯合制裁,北韓 2025 年國內生產總值(GDP)增長率仍然高達 3.5%。
目前可以確定的消息是,北韓駭客作為「國家隊」也為其經濟增長貢獻了一份重要力量。
今年 7 月 31 日,美國政府國務院與 FBI 聯合日本、韓國、澳大利亞、加拿大、法國、德國、義大利、荷蘭、紐西蘭和英國等 11 國出具了一份題為《關於北韓 IT 工人的警報》的安全報告。
報告裡面的資訊量不小,關鍵內容包括以下資訊:
首先,北韓依賴部署於海內外的技術開發者網絡對外行動,通過派遣這些技術人員獲取虛假身份、遠端辦公賺錢,最終將薪資收入轉回北韓政府機構帳戶。相關資金最終被用於北韓核武器和彈道導彈計劃的開發和推進。
其次,從北韓駭客的具體工作內容來看,這些技術開發者通常通過冒用其他國家國民身份在海外私營公司運營的線上就業、採購和承包平台上獲得工作和對應的薪資收入。
再次,除此以外,北韓技術服務人員不僅僅賺取正常的雇員薪資,還對入職企業的商業資訊、商業資產構成了極高的內部威脅。相當一部分人藉此機會參與了數據資訊盜竊、加密貨幣盜竊和敏感資訊盜竊。
最後,從具體實施方法方面來看,北韓駭客的準備活動以及操作手法日益複雜,其中甚至還包括利用 AI 模型及應用等工具來製造假身份並在全球範圍內進行違法活動。
值得一提的是,這份報告中提及的最重要的一點資訊是,在以往的「親身面試」的基礎上,北韓駭客們近期已經對自己的「工作流程」進行了升級——
- 現在的他們,往往會事先通過 LinkedIn 等招聘網站招募部分第三國的技術工作人員(如伊朗、黎巴嫩等國家);
- 隨後,北韓駭客會要求部分技術開發者以「面試協助者」的身份兼職工作,通過每月 500 美元的加密貨幣報酬來讓對方協助自己入職目標公司。
- 最後,北韓駭客自己取而代之,進入目標公司成為其中團隊的一員,藉此實現技術滲透,在賺取對應職位的薪資報酬的同時,伺機竊取對應的敏感資訊及數據、加密貨幣資產及技術代碼等商業資產。
毫無疑問,在持續升級的安全攻防戰之中,北韓駭客們也在逐漸升級自己的「SOP(工作流)」,而他們的最終目的,自然就是將資金回傳至本國。
北韓駭客滲透率自檢清單:從員工個人資訊到日常表達習慣
目前來看,北韓駭客的作案手法防不勝防,但仍然屬於有跡可循。以下是部分公司需要警惕並自檢的一些信號指標:
針對運營線上平台的公司,需要尤其注意以下方面:
- 員工頻繁更改註冊資訊(帳戶名、聯絡方式、收款銀行帳戶等)。
- 員工身份證件持有人姓名與註冊支付帳戶姓名不匹配。
- 使用同一身份文件創建多個收款帳戶。
- 身份驗證文件疑似偽造或用圖像編輯軟體、AI 生圖工具生成、篡改。
- 多個技術帳戶從同一 IP 地址發出訪問請求。
- 單一帳戶在短時間內從多個 IP 地址發起訪問請求。
- 帳戶異常長時間保持登錄狀態。
- 累計工作小時數或相關工作指標異常(如在線時間過長、工作效率過高、工作量過大)。
- 招聘網站用戶為自己編撰虛假評價以提升工作網站評分等。
針對招聘員工或進行面試、雇用外包的公司,注意以下細節可以及時避免北韓駭客的內部滲透:
- 面試者個人資料中有錯誤或不自然表達(疑似機器翻譯),聲稱對其身份資訊中的本國語言並不熟練(考慮到 AI 翻譯服務的普及,只能從其語言表達方面多加關注)。
- 視訊會議中暴露偽造細節,如照片與身份資訊不匹配;會議視訊畫面係 AI 生成或第三方配合,語言表達及動作神態不自然。
- 面試員工拒絕參加視訊會議,拒絕露臉。
- 勞務薪酬報價低於正常的一般市場價格。
- 顯示其個人技術帳戶由多人操作(通常說明這類駭客活動常以團隊形式運作,真實互動對象可能隨時間變化)。
- 要求以加密貨幣支付對應報酬,拒絕提供完整的銀行帳戶及支付帳戶資訊。


