面試官和求職者都是假的?日本警察廳、FBI等多國機構揭露北韓駭客「招聘局」
- 核心觀點:北韓駭客組織WaterPlum(Contagious Interview)透過冒充招聘方誘導開發者執行惡意程式碼,已感染全球至少3萬台裝置、竊取超過7000個加密錢包,涉及資產至少1071萬美元,攻擊目標下沉至個人開發者與Web3從業者。
- 關鍵要素:
- 攻擊以虛假招聘為入口,透過程式設計測試、程式碼倉庫投放植入惡意程式的NPM套件,涉及BeaverTail、InvisibleFerret等多個惡意軟體家族。
- 2025年12月至2026年7月,攻擊波及100多個國家,竊取錢包私鑰、助記詞、瀏覽器憑證及身分證件等敏感資料。
- 竊取的身分證件用於北韓IT人員冒充海外開發者求職,日本首次查獲境內此類「遠距辦公據點」,涉轉移數億日圓資金。
- 加密公司是重點滲透目標,疑似北韓IT人員以偽造履歷應聘日本交易所,面試中呈現英語不符、頻繁看副螢幕等特徵。
- 多國機構建議:勿在存有加密資產的裝置上執行陌生程式碼,中毒後應假定錢包已洩露,需換新裝置建立錢包並重設系統。
原文來自 npa.go.jp
編譯|Odaily 星球日報(@OdailyChina);譯者|Asher(@Asher_ 0210)

9 月 18 日,日本警察廳、美國聯邦調查局等多國機構聯合披露,北韓駭客組織 WaterPlum(又稱「Contagious Interview」)長期冒充招聘人員或加密公司,以程式測試和專案協作為由誘導開發者執行惡意程式碼。
2025 年 12 月至 2026 年 7 月,該組織已在 100 多個國家感染至少 3 萬台裝置,從超過 7000 個加密錢包中轉走資金或竊取帳戶憑證,涉及加密資產至少 1071 萬美元。
與過去主要針對交易平台和大型機構的攻擊不同,WaterPlum 將目標進一步下沉至個人開發者、自由工作者以及 Web3 從業者。攻擊者不僅直接竊取錢包資產,還會利用被控制的電腦和身分資訊滲透受害者所在公司,為後續竊取商業機密、實施敲詐甚至冒充受害者求職創造條件。
從「高薪招聘」開始的攻擊
WaterPlum 最常見的攻擊入口並不是釣魚郵件,而是一份看似正常的工作機會。攻擊者會冒充 AI、加密貨幣或 NFT 公司,透過社群媒體、線上招聘平台、零工平台和自由工作者市場聯繫軟體開發者。在建立初步溝通後,他們通常會安排線上視訊面試,或要求求職者完成一項程式測試。
真正的攻擊發生在「技術考核」環節。攻擊者可能向求職者發送一個程式碼倉庫,要求其在本地執行專案、修復程式錯誤,或者排查視訊會議軟體無法正常工作的原因。這些專案表面上是普通的 JavaScript、Python 或 VS Code 工程,內部卻已經植入惡意程式碼。
WaterPlum 經常使用被植入惡意程式的 NPM 軟體套件(Node.js 軟體套件管理器),涉及 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle 等多個惡意軟體家族。其中,部分惡意專案會利用.vscode/tasks.json設定檔,在使用者開啟並信任 VS Code 資料夾後自動執行程式碼。對受害者而言,整個過程可能只是下載程式碼、開啟專案並按照「面試官」的要求執行程式,惡意軟體卻已經在後台完成安裝。
獲得初步存取權限後,攻擊者會部署遠端存取木馬,維持對裝置的長期控制,並使用資訊竊取程式蒐集資料。主要竊取目標包括:
- 瀏覽器中儲存的帳號和密碼;
- 剪貼簿內容、鍵盤輸入記錄和螢幕截圖;
- 加密錢包私鑰、助記詞及相關資料;
- 電腦及共享資料夾中的檔案;
- 駕照、護照等身分證件圖片。
這些資訊最終會被發送至攻擊者控制的伺服器。即使受害者當時的錢包中沒有資產,只要私鑰或助記詞已經洩露,攻擊者仍然可以長期監控地址,等待資金進入後再將其轉走。
裝置被控制後,風險也不只侷限於個人錢包。開發者通常能夠接觸公司程式碼倉庫、雲端服務和內部系統,WaterPlum 可能利用裝置中儲存的登入憑證和已有權限進入雇主、客戶或合作方系統,繼續竊取商業機密、在企業網路內橫向移動,甚至利用敏感資料實施敲詐。
藏在海外住宅裡的「遠端辦公據點」
WaterPlum 竊取的駕照、護照等身分證件,還有另一種用途:交給北韓 IT 人員冒充受害者,在海外求職並賺取外匯。WaterPlum 主要透過虛假招聘投放惡意軟體,北韓 IT 人員則偽裝成海外開發者進入企業工作,兩者在人員和基礎設施上存在重疊。日本警察廳和 FBI 判斷,WaterPlum 成員與部分北韓 IT 人員均隸屬於北韓勞動黨中央委員會下屬軍需工業部第 313 總局。
為繞過企業對員工身分和工作地點的核驗,北韓 IT 人員會與境外中間人合作,由後者在當地住宅集中放置工作電腦、提供身分資訊並代收工資,實際工作則由身處北韓、俄羅斯等地的人員遠端完成,相當於幫助真實操作者偽裝所在地和身分的遠端辦公據點。
借助這種模式,北韓 IT 人員可以使用日本或美國當地的電腦和網路登入企業系統,讓公司誤以為員工就在當地。負責接應的人還會代為接收公司配發的電腦、提供身分證件和銀行帳戶,再將收到的工資轉給實際工作者。
日本有關部門此次首次查獲了一個設在日本境內的此類據點。調查發現,相關人員不僅幫助北韓 IT 人員偽裝身分、承接工作,還曾向日本境外轉移價值數億日圓的資金,其中包括加密資產。通告警告,企業或個人如果向北韓 IT 人員提供工作、支付報酬,或幫助其提供身分資訊、銀行帳戶和遠端裝置,可能觸犯當地法律,並違反針對北韓的制裁規定。
這些人員進入企業後帶來的風險也不止於工資流向北韓。一名北韓 IT 人員曾因報酬糾紛敲詐雇主,並將公司的專有原始碼公開;另一名受僱維護網站的人員則惡意竄改公司網站,導致網站無法存取。
偽造履歷,應徵日本加密交易所
加密公司是北韓 IT 人員重點進入的行業之一。
2025 年 5 月,一家日本加密貨幣交易所收到一份工程師職位申請,申請人疑似北韓 IT 人員,透過 VPN 存取招聘頁面並提交偽造履歷。履歷看起來十分「全能」:申請人聲稱掌握大量程式語言、區塊鏈技術、加密貨幣技術和雲端服務,每一類別都列出了超過 10 項相關知識和經驗;個人經歷則包括歐洲大學教育背景,以及短時間內在歐洲和亞洲多個城市工作的經驗。視訊面試中,申請人自稱出生於馬來西亞、居住在芬蘭,母語為馬來語和中文。但其英語能力與所聲稱的教育和職業背景明顯不符,只能回答簡單問題,也無法詳細解釋履歷中列出的大部分技術能力。
通告還總結了其他疑似北韓 IT 人員在面試中的共同特徵,包括拒絕線下見面、要求使用加密貨幣支付工資、頻繁看向另一塊螢幕、背景中偶爾出現其他人的聲音,以及視訊或音訊反覆卡頓。頻繁查看另一塊螢幕可能意味著申請人正在閱讀他人提供的答案;即使畫面中只有一名求職者,背後也可能有多人協作,共同拼湊出履歷中所寫的技術能力。
發現電腦中毒後,僅清除惡意軟體還不夠
一旦在電腦上執行過來源不明的程式碼,不能因為錢包資產暫時沒有被轉走,就判斷裝置和錢包仍然安全。惡意軟體可能已經取得私鑰、助記詞或瀏覽器登入憑證,只是尚未立即使用。攻擊者也可能繼續在裝置中保持後門,等待更合適的轉帳時機。
多國機構建議,不要在存放加密資產或處理敏感資料的裝置上直接執行陌生人提供的程式碼。確需測試時,應使用與日常環境隔離的沙箱或虛擬機,並在執行前檢查專案中是否存在混淆、無法閱讀或會自動下載其他檔案的程式碼。
對包含curl、base64、mshta、Invoke-WebRequest等下載、編碼或隱藏執行命令的指令碼,也應格外警惕,在不了解具體用途時不要執行。如果裝置已經被防毒軟體提示感染,或曾經執行過可疑招聘方提供的程式,應立即斷開網路。即使惡意軟體隨後被清除,也需要假定錢包資料已經洩露,在另一台安全裝置上建立全新錢包,將資產全部轉移,並離線保管新的助記詞。
由於受中毒電腦中可能仍殘留未被發現的後門,最穩妥的處理方式是備份必要資料後徹底重裝或重置作業系統,而不是繼續使用原有環境。


