日本、美国、澳大利亚和德国的执法机构警告称,朝鲜黑客组织 WaterPlum 发起了一场大规模行动。调查显示,该组织在2025年12月至2026年7月期间入侵了100多个国家至少3万台设备。根据联合警告,该组织从7,000多个加密货币钱包中提取资金或凭证,并将价值17亿日元、约合1,071万美元的资产转移至朝鲜。
WaterPlum 与一项名为 Contagious Interview 的多年行动有关,该行动通过冒充人工智能、加密货币和非同质化代币领域的合法公司,或通过招聘和自由职业平台,针对求职者展开攻击。在虚假的面试或编程测试期间,受害者会被要求下载项目、处理视频会议中所谓的故障,或运行导致其设备感染的代码。
多种恶意软件与同一条攻击路径
警告将 WaterPlum 的行动与多个恶意软件家族联系起来,包括隐藏在 npm 软件包中的 BeaverTail、作为基于 Python 的后门运行的 InvisibleFerret、被归类为远程访问木马和信息窃取程序的 OtterCookie,以及 OtterCandy 和 StoatWaffle。StoatWaffle 通过恶意 Visual Studio Code 项目投递,利用配置文件在文件夹打开并被授予信任后执行代码。
入侵设备后,该组织会尝试窃取浏览器凭证、剪贴板内容、键盘输入记录、加密货币钱包的私钥和恢复短语,以及文档和屏幕截图。攻击者还可能利用初始访问权限进入雇主或客户的网络,使潜在影响扩大到知识产权窃取和间谍活动。
与虚假技术工人行动的关联
调查机构还将 WaterPlum 与朝鲜技术工人通过欺诈手段获得远程工作的行动联系起来。警告称,WaterPlum 的一些成员以远程开发者身份工作,且两个组织使用了相同的 IP 地址。此外,WaterPlum 受害者被盗的身份证件也被重复使用,以冒充受害者身份并申请工作。
调查指出,攻击者在面试期间使用人工智能换脸软件,随后关闭摄像头并将其归咎于网络问题。美国联邦调查局和日本警方估计,WaterPlum 以及部分朝鲜技术工人在第313局的监督下活动。第313局隶属于军需工业部,负责武器研究与生产。日本国家警察厅还宣布,已确认并捣毁一个与朝鲜技术工人有关的“笔记本电脑农场”设施,并发现了数亿日元资金被转移到海外的证据。
这对招聘开发者的机构意味着什么?
这些事实表明,工作面试和编程测试可能成为进入机构环境的入口,而不仅仅是评估候选人的阶段。因此,相关机构建议严格核实申请人的身份、所在地和资历,并将员工访问权限限制在其工作所需的系统和数据范围内。
开发者则应避免在隔离环境之外运行未知代码,并检查文件和项目是否包含用于获取额外载荷的命令。该行动的范围和公开损失仍取决于相关机构能够追踪到的情况,因此所列数字并不能证明活动的完整规模,但这些数字确认,招聘和开发渠道已经成为金融攻击和间谍活动攻击面的一部分。