简讯

  • 日本、美国、澳大利亚和德国的警方与情报机构表示,该组织感染了100多个国家至少3万台设备。
  • 它从7000多个加密钱包中窃取资金或凭证,并将17亿日元(约合1071万美元)转移至朝鲜。
  • 日本当局首次捣毁了一个境内的“笔记本电脑农场”。

一个冒充招聘人员以入侵开发者的朝鲜团伙从7000多个加密货币钱包中窃取资金或凭证,并向平壤转移了约1071万美元,四个国家的七家机构在9月18日发布的联合公告中表示

该组织被日本国家警察厅称为WaterPlum,安全行业则称之为Contagious Interview,在约2025年12月至2026年7月期间感染了100多个国家的至少3万台设备。目标包括网页设计师、工程师以及加密货币、区块链和Web3领域的专业人士。

该公告由日本国家警察厅和国家网络安全办公室、美国联邦调查局和美国国防部网络犯罪中心、澳大利亚信号局的澳大利亚网络安全中心,以及德国联邦情报局(BND)和联邦宪法保卫局(BfV)共同签署。

日本国家警察厅和联邦调查局评估认为,WaterPlum以及朝鲜的一些远程IT工作者均向朝鲜劳动党中央委员会下属的军需工业部第313总局汇报。这两项行动还使用相同的IP地址访问笔记本电脑农场、使用众包服务和申请工作,各机构将此视为两者实为同一行动的佐证。

Myriad:以太坊下一步走势:涨至 3K 美元还是跌至 1.5K 美元?点击做出你的预测。
Myriad:以太坊下一步走势:涨至 3K 美元还是跌至 1.5K 美元?点击做出你的预测。

朝鲜的黑客行动

行为者冒充人工智能、加密货币或 NFT 公司,通过社交媒体、招聘网站和自由职业市场接触开发者,然后安排技术面试或编码任务。候选人被告知从开发者平台下载文件,要么是为了完成任务,要么是为了修复视频通话中出现的明显故障。该公告列出了这些软件包中携带的五个恶意软件家族,其中包括 BeaverTail、InvisibleFerret 和 StoatWaffle,其中最后一个隐藏在区块链主题的代码库中。

该公告还记录了调查人员对该团伙本身的观察。成员在面试中使用 AI 换脸软件,随后关闭视频并要求候选人同样关闭视频,借口是网络连接问题。他们使用文本转语音工具练习日语发音,持续使用免费的机器翻译和 AI 服务层级,并且在朝鲜庆祝的节日里玩游戏、看足球视频,而不是进行他们通常的行动。

日本当局还识别并捣毁了一个由国内协助者运营的笔记本电脑农场,这是该国首例此类案件,并发现证据表明数亿日元的加密货币已被转移至国外。笔记本电脑农场通常是协助者的住所,朝鲜、中国或俄罗斯的 IT 工作人员在那里远程运行工作电脑。

2025年5月,一家日本加密货币交易所拒绝了一名求职者,其简历声称拥有令人难以置信的广泛技能,且其英语水平与记录不符。其他迹象还包括拒绝当面会面、要求以加密货币支付薪酬,以及反复瞥向第二块屏幕。

这起盗窃案只是一场规模大得多的行动中的一部分。CertiK 2025年所有加密货币盗窃损失中的60%(约20.6亿美元)归因于与朝鲜有关联的组织,而4月份发生的2.85亿美元Drift Protocol黑客事件,则是在攻击者伪装成一家量化交易公司长达六个月之后发生的。