日本称朝鲜黑客窃取7000个加密钱包记录

传染性面试虚假招聘骗局钱包盗窃朝鲜加密货币黑客WaterPlum恶意软件
5 小时前来源: crypto.news
日本称朝鲜黑客窃取7000个加密钱包记录

与朝鲜有关联的黑客组织WaterPlum已入侵100多个国家和地区的超过3万台设备,从7000多个加密货币钱包中窃取信息,同时通过虚假招聘活动针对开发者。

摘要

  • WaterPlum感染了100多个国家和地区的超过3万台设备,并从7000多个加密货币钱包中窃取信息。
  • 日本和美国当局将WaterPlum以及部分朝鲜IT工作人员与朝鲜劳动党第313局联系起来。
  • 攻击者冒充加密货币、人工智能和NFT公司,以伪装成面试任务和编程测试的恶意文件针对开发者。
  • 日本调查人员捣毁了一个国内笔记本电脑农场,该农场被朝鲜IT工作人员用于远程接单,同时隐藏其所在地。
  • 另一名疑似朝鲜IT工作人员于2025年单独申请了bitFlyer的一个工程职位,但在被录用前被识别出来。

日本国家警察厅于9月18日表示,其与国家网络安全办公室、美国联邦调查局、美国国防部网络犯罪中心以及澳大利亚和德国机构联合开展的调查,揭露了该组织的攻击手法及其与朝鲜IT工作人员的联系。

日本和美国当局评估认为,WaterPlum——该组织与通常被称为“传染性面试”的威胁活动有关——以及部分朝鲜IT工作人员在朝鲜劳动党军需工业部第313局下运作。

调查人员发现,在2025年12月前后至2026年7月期间,可能有超过3万台计算机被感染。受害者分布在包括日本在内的100多个国家和地区,主要目标包括网页设计师、工程师以及从事加密货币、区块链和Web3工作的人员。

在感染过程中,超过7000条加密货币钱包记录被盗,而WaterPlum控制的钱包至少收到17亿日元,按日本当局使用的汇率计算约合1070万美元。

日本外务省另行确认,日本、美国、澳大利亚和德国当局已联合披露WaterPlum的策略,以及参与创汇和招聘计划的朝鲜IT工作人员的活动。

WaterPlum利用虚假加密货币职位传播恶意软件

根据日本警方报告,WaterPlum通过社交媒体、在线招聘网站、零工平台和自由职业市场接触软件开发人员和其他IT工作人员。攻击者冒充合法的人工智能、加密货币和NFT公司或招聘服务,然后向候选人提供看似有吸引力的工作机会。

在技术面试或编程测试期间,候选人被指示下载托管在协作开发平台和代码仓库上的恶意程序。一些受害者被告知,这些文件是诊断视频会议软件问题或完成编程任务所必需的。

该组织将BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等恶意软件植入恶意NPM包中。一旦设备被入侵,攻击者就可以建立后门并使用远程访问工具保持访问权限并在受影响系统中横向移动。随后,信息窃取恶意软件被用于提取机密数据和加密货币。

被盗信息包括浏览器凭据、击键记录、屏幕截图和剪贴板数据。加密货币钱包的私钥和助记词也是目标记录之一,此外还有存储在受影响计算机或共享文件夹中的护照和驾照等身份证明文件。

安全研究人员已记录了加密货币行业中类似的招聘手法。正如crypto.news此前报道,与朝鲜有关联的开发者据MetaMask开发者兼安全研究员Taylor Monahan称,已在七年内进入40多个DeFi项目工作。调查人员将招聘信息、电子邮件、LinkedIn消息、Zoom通话和面试流程描述为用于接触目标的常见途径。

朝鲜IT工作者在日本使用了笔记本电脑农场

日本调查人员表示,他们捣毁了该国首个已知的、与朝鲜IT工作者有关的国内“笔记本电脑农场”。在这种安排下,一名当地协助者将电脑放在自己的住所,而工作者则从其他地方远程控制这些机器。

工作者使用居住在日本的人提供的身份文件来冒充他们,以寻求合同。在某些情况下,付款被转入由协助者控制的银行账户,然后由协助者将钱转走。据该机构称,与调查有关的朝鲜工作者向海外发送了价值数亿日元的加密货币和其他资产。

一些工作者从朝鲜操作,而另一些则驻扎在中国或俄罗斯,还有少数位于非洲和东南亚。笔记本电脑农场和虚拟专用服务器使他们能够掩盖工作实际进行的地点,同时通过国内和海外众包服务接受工作。

类似的行动已在美国被起诉。两名美国男子在2026年因帮助朝鲜工作者远程访问公司笔记本电脑而被判处18个月监禁,而司法部表示,这些计划涉及近70家公司,并产生了超过120万美元的收入。这些判决使五个月内在美国被判刑的笔记本电脑农场协助者人数达到八人。

美国当局也通过加密货币没收案件追查这些就业计划的收益。一名联邦法官在9月下令没收约212,700美元的USDC和USDT,这些资金可追溯到朝鲜IT工作者使用的支付地址,这是司法部涉及超过774万美元数字资产行动的一部分。

检察官表示,被没收的钱包从至少10个用于支付工作者的地址收到了约158,123 USDC,并从至少另外四个支付地址收到了54,574 USDT。当局指控,工作者在从事海外技术工作时隐瞒了自己的身份和位置,然后通过加密货币转移其收入。

bitFlyer发现疑似朝鲜申请人

日本的调查发现,2025年5月,一名疑似朝鲜IT工作者曾试图在加密货币交易所bitFlyer获得一个工程职位。

该申请人以他人身份直接通过该交易所的招聘表格提交了简历,并使用Gmail作为联系地址。调查人员表示,此人通过VPN和代理服务访问了申请系统,包括NETNUT Proxy、Astrill VPN和High Speed Rabbit Proxy。

在一次在线面试中,申请人声称自己是马来西亚人,住在芬兰。简历列出了在编程语言、区块链、加密货币和云服务方面的丰富经验,以及在一所欧洲大学的教育经历和在多个欧洲及亚洲城市的工作经历。

据该机构称,申请人能够回答关于所列技能的简单问题,但对更详细的问题给出抽象回答或回避。调查人员注意到,在面试过程中,此人反复查看另一台显示器,背景中偶尔有声音,视频信号也出现中断。此人拒绝搬迁到日本,并坚持要以加密货币领取工资。bitFlyer识别出了可疑行为,没有雇用该申请人,也没有报告任何损失。

此前在Kraken也曾发现类似的招聘尝试,一名疑似与朝鲜有关联的申请人使用与简历上不同的名字参加面试,并且在通话过程中似乎获得了实时协助。该交易所后来将申请人的电子邮件地址与行业合作伙伴此前标记的信息联系了起来。

调查人员将WaterPlum活动与同一基础设施联系起来

日本当局发现,WaterPlum攻击、海外工作者行动以及bitFlyer招聘尝试之间存在技术联系。

据警察厅称,WaterPlum攻击者使用的IP地址与朝鲜IT工作者用于连接笔记本电脑农场和众包服务的地址相匹配。调查人员发现,申请bitFlyer工程职位的疑似朝鲜工作者使用了相匹配的基础设施。

日本警察厅和联邦调查局评估认为,313局在WaterPlum的网络攻击以及朝鲜IT工作者进行的一些赚取外汇的行动中都发挥了核心作用。

日本当局建议企业核实申请人声称的地点、资质和联系信息,尤其是当候选人坚持远程工作或加密货币支付时。雇主被敦促在面试中检查技术技能,并仔细审查候选人所述居住地与提交申请所用IP地址所在地不符的情况。