簡述
- 日本、美國、澳洲與德國的情報與執法機構表示,該組織感染了超過100個國家至少30,000台裝置。
- 它從超過7,000個加密貨幣錢包中取得資金或憑證,並將17億日圓(約1,071萬美元)轉移至北韓。
- 日本當局首次搗毀了一個境內的「筆電農場」。
一個冒充招募人員以入侵開發者的北韓團隊,從超過7,000個加密貨幣錢包中取得資金或憑證,並將約1,071萬美元轉移至平壤,四個國家的七個機構於9月18日發布的聯合公告中表示。
該組織被日本警察廳稱為WaterPlum,資安業界則稱其為Contagious Interview,在約2025年12月至2026年7月期間,感染了超過100個國家至少30,000台裝置。目標為網頁設計師、工程師,以及加密貨幣、區塊鏈與Web3工作的專家。
該公告由日本警察廳與國家網路安全辦公室、FBI與美國國防部網路犯罪中心、澳洲訊號局轄下的澳洲網路安全中心,以及德國BND對外情報局與BfV國內安全局共同簽署。
日本警察廳與FBI評估,WaterPlum與部分北韓遠端IT工作者皆向勞動黨中央委員會轄下的軍需工業部第313總局匯報。這兩項行動也使用相同的IP位址來連接筆電農場、使用群眾外包服務及應徵工作,各機構將此視為兩者實為同一行動的證據。
Myriad: Ethereum next move: Pump to $3K or Dump to $1.5K? Click to make your prediction.北韓的駭客行動
行為者冒充人工智慧、加密貨幣或 NFT 公司,透過社群媒體、求職板和自由工作市場接觸開發人員,然後安排技術面試或程式設計任務。應徵者被告知要從開發者平台下載檔案,無論是為了完成作業,還是為了修復視訊通話中明顯的故障。該公告列出了這些套件中攜帶的五個惡意軟體家族,其中包括 BeaverTail、InvisibleFerret 和 StoatWaffle,最後一個隱藏在區塊鏈主題的儲存庫中。
該公告還記錄了調查人員對該團隊本身的觀察。成員在面試中使用 AI 換臉軟體,然後關閉視訊並要求應徵者也這樣做,並將原因歸咎於連線問題。他們使用文字轉語音工具練習日語發音,持續使用免費的機器翻譯和 AI 方案,並且在北韓慶祝的節日期間玩遊戲和觀看足球影片,而不是執行他們平常的行動。
日本當局還識別並搗毀了一個由國內協助者經營的筆記型電腦農場,這是該國首例此類案件,並發現了數億日圓的加密貨幣已轉移到國外的證據。筆記型電腦農場通常是協助者的住所,在那裡工作電腦由北韓、中國或俄羅斯的 IT 工作人員遠端操作。
一家日本加密貨幣交易所在2025年5月拒絕了一名申請人,其履歷聲稱擁有令人難以置信的廣泛技能,且其英語與記錄不符。其他跡象包括拒絕親自會面、要求以加密貨幣支付薪酬,以及反覆瞥向第二個螢幕。
這起盜竊案屬於一場規模大得多的行動。CertiK 將2025年所有加密貨幣盜竊損失的60%,約20.6億美元,歸因於與北韓有關的組織,而4月的2.85億美元Drift Protocol駭客攻擊,則是在攻擊者冒充一家量化交易公司六個月後發生。