面试写代码 = 钱包被盗?朝鲜黑客组织 WaterPlum 招聘骗局曝光

据深潮 TechFlow发布,撰文:Boaz Sobrado 编译:Luffy,Foresight News 这个国家的黑客曾一天之内从 Bybit 交易所盗走 15 亿美元,而过去九个月,他们盯上了规模相对更小的目标:给程序员发送虚假工作机会。上周五,美国联邦调查局(FBI)与日本警察厅公布了相关涉案数据,黑客入侵了 100 多个国家至少 3 万台设备,从 7000 多个加密钱包盗取资金与凭证,获利共计 1070 万美元,赃款最终流向平壤。 这份长达 9 页的警示文件由来自日本、美国、澳大利亚、德国的七家机构联合签署。日本警方将这种披露模式称为「公开归因」,直接公布攻击背后的国家主体,以此起到震慑作用。该黑客组织代号 WaterPlum,安全行业更熟知其别名 「Contagious Interview」。这些机构将其归类为朝鲜军需工业部 313 总局下属组织,该部门据称也负责指挥朝鲜境内一些虚假的远程 IT 从业人员。 「帮线上视频会议平台排查故障」 这套攻击套路本质是一套虚假招聘流程。预警文件写道,WaterPlum 组织成员伪装成雇主,以待遇优厚的工作机会为诱饵,瞄准全球软件开发者与 IT 技术人员,伪装的招聘企业常常是虚构的 AI、加密货币、NFT 公司。 应聘者会被要求完成编码测试,或是 「帮线上视频会议平台排查一处故障」,而所谓的修复工具就是一个代码压缩包。包内包含多款恶意软件:BeaverTail、InvisibleFerret、OtterCookie,还有一款新型恶意程序 StoatWaffle。它藏匿在区块链主题项目文件夹内,开发者在 VS Code 中打开文件夹、点击 「信任」 按钮的瞬间,恶意软件便自动执行。 恶意程序一旦运行,就会复制密码、键盘记录、屏幕截图、加密钱包助记词,还会窃取能找到的任何护照照片。 安全公司 Boltz Technologies 创始人、前高盛 IT 副总裁 Yoon Auh 在《On The Margin》播客节目中被问到:有没有哪款应用能比它所运行的手机系统本身更安全?他表示,「如果有人铁了心要盯上你,你很难躲开。除了换掉全部设备,否则几乎没有防护手段。」 「他们在看足球比赛」 预警文件十分罕见地披露了通话另一端攻击者的细节。面试人员会使用 AI 换脸软件,通话几分钟后关掉摄像头,借口网络问题让应聘者也关闭摄像头。他们还借助文本转语音工具练习日语发音。日本警方调查发现,每逢朝鲜法定节假日,「攻击者就会打游戏、看足球比赛,暂停恶意攻击活动。」 这群黑客还会主动投递求职简历。2025 年 5 月,日本某加密交易所收到一份工程师求职申请。求职者自称出生于马来西亚、定居芬兰,毕业于欧洲某大学,但其英文水平与简历描述的教育、工作背景严重不符,最终没有被录用。 警方还列举出其他识别线索:求职者要求用加密货币结算薪资、面试过程中目光频繁瞟向另一块显示器(仿佛在阅读提示文稿)、背景传来其他人说话的杂音。 日本警方还捣毁了日本境内首个已知的「笔记本农场」(注:laptop farm,指被本地帮凶 24 小时开机托管,供境外黑客冒用身份远程操作的一批电脑设备)。一处民宅,本地帮凶常年保持多台工作电脑开机,让身在海外的朝鲜黑客可以冒用身份承接远程外包项目。据时事通讯社报道,这些本地帮凶会出借本人身份证件与银行账户,数亿日元的赃款通过此处流出日本。预警显示,WaterPlum 黑客和这批虚假 IT 从业人员使用过相同的 IP 地址。 「他们也有自己的 KPI」 对平壤方面来说,1000 万美元并不算巨额数字。TRM Labs 数据显示,2026 年。
你怎么看这条消息?来投第一票

评论

0/500
免责声明:本文内容仅供参考,不构成任何投资建议。
更多快讯