北韓駭客竊取七千筆加密貨幣錢包資料,日本證實

Contagious Interview假求職詐騙錢包竊盜北韓加密貨幣駭客WaterPlum惡意軟體
5 小時前來源: crypto.news
北韓駭客竊取七千筆加密貨幣錢包資料,日本證實

與北韓有關的駭客組織 WaterPlum 已入侵超過 100 個國家和地區的逾 30,000 台裝置,從超過 7,000 個加密貨幣錢包竊取資訊,同時透過虛假招募活動鎖定開發人員。

摘要

  • WaterPlum 入侵了超過 100 個國家和地區的逾 30,000 台裝置,並從超過 7,000 個加密貨幣錢包竊取資訊。
  • 日本和美國當局將 WaterPlum 及部分北韓 IT 工作者與朝鮮勞動黨第 313 局聯繫起來。
  • 攻擊者冒充加密貨幣、AI 和 NFT 公司,以偽裝成面試任務和程式設計測驗的惡意檔案鎖定開發人員。
  • 日本調查人員搗毀了一個國內筆記型電腦農場,該農場被北韓 IT 工作者用來遠端從事工作,同時隱藏其所在位置。
  • 一名疑似北韓 IT 工作者另外於 2025 年應徵 bitFlyer 的工程職位,但在被錄用前即被識破。

日本警察廳於 9 月 18 日表示,其與國家網路安全辦公室、FBI、美國國防部網路犯罪中心以及澳洲和德國機構共同進行的調查,揭露了該組織的攻擊手法及其與北韓 IT 工作者的關聯。

日本和美國當局評估,WaterPlum(與通常被稱為 Contagious Interview 的威脅活動有關)以及部分北韓 IT 工作者,是在朝鮮勞動黨軍需工業部第 313 局之下運作。

調查人員發現,約在 2025 年 12 月至 2026 年 7 月期間,可能有超過 30,000 台電腦遭到感染。受害者遍布超過 100 個國家和地區,包括日本,其中網頁設計師、工程師以及從事加密貨幣、區塊鏈和 Web3 工作的人是主要目標。

在感染期間,有超過 7,000 筆加密貨幣錢包紀錄被竊取,而由 WaterPlum 控制的錢包至少收到 17 億日圓,依日本當局使用的匯率計算,約相當於 1,070 萬美元。

日本外務省另外確認,日本、美國、澳洲和德國當局已聯合披露 WaterPlum 的手法,以及涉及外匯創收和招募計畫的北韓 IT 工作者的活動。

WaterPlum 利用虛假加密貨幣工作散布惡意軟體

根據日本警方報告,WaterPlum 透過社群媒體、線上求職網站、零工平台和自由工作者市場接觸軟體開發人員及其他 IT 工作者。攻擊者冒充合法的人工智慧、加密貨幣和 NFT 公司或招募服務,然後向候選人提供看似具吸引力的工作機會。

在技術面試或程式設計測驗期間,候選人被指示下載託管於協作開發平台和程式碼儲存庫的惡意程式。部分受害者被告知,這些檔案是診斷視訊會議軟體問題或完成程式設計作業所需。

該組織將 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle 等惡意軟體放入惡意的 NPM 套件中。一旦裝置遭到入侵,攻擊者就能建立後門,並使用遠端存取工具保留存取權限並在受影響系統中移動。隨後再使用資訊竊取惡意軟體來提取機密資料和加密貨幣。

被竊取的資訊包括瀏覽器憑證、按鍵輸入、螢幕截圖和剪貼簿資料。加密貨幣錢包的私鑰和助記詞是被鎖定的紀錄之一,還包括儲存在受影響電腦或共享資料夾中的護照和駕照等身分證件。

安全研究人員已記錄了加密貨幣產業中類似的招募手法。正如 crypto.news 先前報導,根據 MetaMask 開發人員兼安全研究員 Taylor Monahan 的說法,與北韓有關的開發人員曾在七年間於超過 40 個 DeFi 專案內部工作。調查人員將職缺公告、電子郵件、LinkedIn 訊息、Zoom 通話和面試流程描述為用來接觸目標的重複途徑。

北韓 IT 工作者在日本使用筆電農場

日本調查人員表示,他們搗毀了該國首個已知與北韓 IT 工作者有關的國內「筆電農場」。在這種安排下,一名當地協助者將電腦放在自己的住所,而工作者則從其他地方遠端控制這些機器。

工作者使用居住在日本的人所提供的身份文件來冒充他們,同時尋求合約。在某些情況下,款項被匯入由協助者控制的銀行帳戶,然後再由他們將錢轉往他處。根據該機構的說法,與調查有關的北韓工作者將價值數億日圓的加密貨幣和其他資產匯往海外。

部分工作者從北韓操作,另一些人則駐於中國或俄羅斯,還有較少數位於非洲和東南亞。筆電農場和虛擬私人伺服器讓他們能夠掩蓋工作實際執行的地點,同時透過國內外群眾外包服務接受工作。

美國也曾起訴類似的行動。兩名美國男子於 2026 年因協助北韓工作者遠端存取公司筆電而各被判處 18 個月監禁,而司法部表示這些計畫涉及近 70 家公司,並產生超過 120 萬美元。這些判決使五個月期間在美國被判刑的筆電農場協助者人數達到八人。

美國當局也透過加密貨幣沒收案件追查這些就業計畫的收益。一名聯邦法官於九月下令沒收約 212,700 美元的 USDC 和 USDT,這些資金被追蹤到北韓 IT 工作者使用的付款地址,這是司法部涉及超過 774 萬美元數位資產的行動的一部分。

檢察官表示,被沒收的錢包從至少 10 個用於支付工作者的地址收到約 158,123 USDC,並從至少另外四個付款地址收到 54,574 USDT。當局指控,工作者在承接海外科技工作的同時隱藏了自己的身份和地點,然後透過加密貨幣轉移其收入。

bitFlyer 攔下疑似北韓申請者

日本的調查發現了另一起獨立事件:一名疑似北韓 IT 工作者於 2025 年 5 月試圖在加密貨幣交易所 bitFlyer 取得工程職位。

該申請者以他人的身份直接透過該交易所的招募表單提交履歷,並使用 Gmail 作為聯絡地址。調查人員表示,此人透過 VPN 和代理服務存取申請系統,包括 NETNUT Proxy、Astrill VPN 和 High Speed Rabbit Proxy。

在線上面試期間,該申請者聲稱自己是馬來西亞人,住在芬蘭。履歷列出了在程式語言、區塊鏈、加密貨幣和雲端服務方面的豐富經驗,以及在一所歐洲大學的教育背景和在數個歐洲與亞洲城市的工作經歷。

根據該機構的說法,該申請者能回答關於所列技能的簡單問題,但對更詳細的問題給出抽象回答或加以迴避。調查人員注意到面試期間反覆查看另一個螢幕、背景偶爾出現人聲,以及視訊中斷。此人拒絕搬遷到日本,並堅持以加密貨幣收取薪資。bitFlyer 識別出可疑行為,並未聘用該申請者,且未報告任何損害。

此前在 Kraken 也曾偵測到類似的招募企圖,當時一名疑似與北韓有關聯的申請者使用與履歷上不同的名字參加面試,並且似乎在通話期間獲得即時協助。該交易所後來將該申請者的電子郵件地址與業界合作夥伴先前標記的資訊聯繫起來。

調查人員將 WaterPlum 活動與相同基礎設施聯繫起來

日本當局發現 WaterPlum 攻擊、海外工作者行動以及試圖招募進 bitFlyer 之間存在技術聯繫。

根據警察廳的說法,WaterPlum 攻擊者使用的 IP 位址與北韓 IT 工作者用來連接筆電農場和群眾外包服務的位址相符。調查人員發現,申請 bitFlyer 工程職位的疑似北韓工作者使用了相符的基礎設施。

日本警察廳與美國聯邦調查局評估,313局在WaterPlum的網路攻擊以及北韓IT工作者所進行的一些外匯賺取行動中,都扮演了核心角色。

日本當局建議企業核實申請人聲稱的地點、資格和聯絡資訊,尤其是當應徵者堅持遠端工作或加密貨幣支付時。雇主被敦促在面試時檢查技術技能,並仔細審查應徵者所述居住地與提交申請所用IP位址所在地不符的情況。