日本警察廳聯同 FBI 揭北韓黑客以假招聘誘導程式員運行惡意程式 盜取加密資產
AI 市場總結
日本's NPA及FBI詳細披露一項與北韓有關的行動,利用虛假求職面試及被投毒的代碼倉庫入侵Web3開發者,竊取憑證並抽空7,000+個錢包(>$10.71m)。焦點由交易所轉向個人,令加密產業全棧的營運風險上升,可能收緊安全實務、放慢開發者活動,並加強對與加密相關付款的合規及制裁審查。
影響等級
● 中
主要受影響標的
BTC/USDT-0.88%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
9 月 18 日,日本警察廳(NPA)與美國聯邦調查局(FBI)等多個機構聯合通報,北韓黑客組織 WaterPlum(又稱「Contagious Interview」)長期假扮招聘人員或加密貨幣公司,以「程式測試」「專案協作」為名,誘使開發者在本機執行惡意程式碼。
通報指出,2025 年 12 月至 2026 年 7 月期間,該組織在逾 100 個國家感染超過 30,000 部裝置,從超過 7,000 個加密錢包轉移資金或竊取帳戶憑證,涉及至少 1,071 萬美元的加密資產。相較以往主要針對交易所及大型機構,WaterPlum 進一步將目標擴展至個別開發者、自由工作者及 Web3 從業員。
當局警告,攻擊者不僅直接盜取錢包資產,亦會利用被入侵的電腦及身份資料滲透受害者所屬公司,為後續竊取商業機密、勒索,甚至冒充受害者再申請工作鋪路。
「高薪招聘」成為主要入口
WaterPlum 最常見的入侵方式並非釣魚電郵,而是看似正常的工作機會。攻擊者假扮 AI、加密貨幣或 NFT 公司,透過社交平台、網上求職網站、接案平台及自由職業市場接觸軟件開發者,其後安排視像面試或要求完成編程測試。
真正的攻擊多在「技術評估」階段發生:對方會提供程式碼倉庫,要求求職者在本機執行專案、修復 bug,或協助排查視像會議軟件問題。表面上這些是一般 JavaScript、Python 或 VS Code 專案,內部卻夾帶惡意程式碼。
通報提到,WaterPlum 經常利用被植入惡意程式的 NPM 套件(Node.js 套件管理器),涉及 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffle 等多個惡意軟件家族;部分專案更會濫用 .vscode/tasks.json 設定,令使用者在 VS Code 開啟並信任資料夾後自動執行程式碼。對受害者而言,流程往往只是下載、開啟並按「面試官」指示運行程式,惡意軟件則在背景靜默安裝。
取得初始存取權後,攻擊者會部署遠端存取木馬以長期控制裝置,並以資訊竊取程式收集資料,重點目標包括:
- 瀏覽器保存的帳號與密碼;
- 剪貼簿內容、鍵盤輸入紀錄及螢幕截圖;
- 加密錢包私鑰、助記詞及相關資料;
- 電腦檔案與共享資料夾;
- 駕駛執照、護照等身份證件照片。
上述資料最終會回傳至攻擊者控制的伺服器。即使受害者當下錢包內沒有資產,只要私鑰或助記詞已外洩,攻擊者仍可長期監控地址,一旦有資金入帳便立即轉移。
裝置被入侵後,風險亦會擴散至企業層面。開發者通常可接觸公司程式碼倉庫、雲端服務及內部系統,WaterPlum 可能利用裝置內保存的登入憑證與既有權限,入侵僱主、客戶或合作方系統,進一步橫向移動、竊取機密,或以敏感資料作勒索。
海外住宅變身「遠端工作樞紐」
通報亦指出,WaterPlum 盜取的駕照、護照等身份文件,還會被轉交予北韓 IT 人員,用作冒充受害者在海外求職以賺取外匯。WaterPlum 主要透過假招聘投放惡意軟件,而北韓 IT 人員則假扮海外開發者滲透企業,兩者在人員與基礎設施上存在重疊。
日本警察廳與 FBI 判定,WaterPlum 成員及部分北韓 IT 人員與朝鮮勞動黨中央委員會軍需工業部第 313 局有關。
為繞過企業對員工身份及工作地點的核驗,北韓 IT 人員會與海外中介合作:在當地住宅架設工作電腦、提供身份資料並代收薪酬;實際工作則由身處北韓、俄羅斯等地的人員遠端完成,形成掩飾真實地點與身份的「遠端工作樞紐」。透過此模式,北韓 IT 人員可使用日本或美國的本地電腦與網絡登入企業系統,令公司誤以為員工身處當地;協助者同時會代收公司配發的電腦、提供證件及銀行帳戶,再把薪酬轉交予實際工作者。
當局稱,這是日本方面首次在境內發現此類設施。調查發現,相關人士除協助北韓 IT 人員偽裝身份、取得工作,亦曾把數以千萬日圓資金(包括加密資產)轉移至海外。通報提醒,向北韓 IT 人員提供工作、付款,或協助提供身份資料、銀行帳戶、遠端設備的企業或個人,可能觸犯當地法例並違反對北韓制裁。
風險不止是「薪酬外流」。通報列舉案例:有北韓 IT 人員因薪酬糾紛勒索僱主並公開公司專有源碼;亦有人以維護網站為名惡意修改,導致網站無法使用。
偽造履歷投遞日本交易所
加密貨幣公司亦是北韓 IT 人員重點鎖定行業之一。2025 年 5 月,日本一間加密貨幣交易所收到一份工程職位申請,求職者被懷疑為北韓 IT 人員:對方以 VPN 瀏覽招聘資訊並提交偽造履歷。履歷內容極為「全能」,聲稱熟悉大量程式語言、區塊鏈技術、加密系統及雲端服務,各類別羅列逾 10 項相關技能與經驗;個人背景更包括歐洲大學學歷,並在短時間內於歐亞多個城市任職。
視像面試期間,該申請者自稱出生於馬來西亞、現居芬蘭,以馬來語及中文為母語。但其英文能力與自述教育及職涯背景明顯不符,只能回答基礎問題,對履歷列出的多數技術亦無法作出詳細解釋。
通報同時總結其他疑似北韓 IT 人員在面試中的常見特徵,包括拒絕面對面會面、要求以加密貨幣收款、經常望向另一個螢幕、背景偶爾出現他人聲音、影像或音訊反覆緩衝。當局指,頻繁望向另一個螢幕可能是在閱讀他人提供的答案;即使畫面中只有一人,也可能有多名人士在幕後協作,編造履歷上的技術能力。
發現中招後 單靠刪除惡意程式不足
通報強調,即使清除惡意程式,亦不代表裝置或錢包已安全。惡意軟件可能已取得私鑰、助記詞或瀏覽器登入憑證,只是未即時行動;亦可能仍留有後門,等待更合適時機再轉移資金。
多個國際機構建議,不要在存放加密資產或處理敏感資料的裝置上,直接運行陌生人提供的程式碼。如必須測試,應使用與日常環境隔離的沙盒或虛擬機,並在執行前檢查專案是否含有混淆、不可讀或會自動下載內容的程式碼,尤其要警惕包含 curl、base64、mshta、InvokeWebRequest 等用作下載、編碼或隱藏執行的指令,未完全理解用途前切勿運行。
如防毒軟件提示已感染,或曾運行可疑僱主提供的程式,應立即斷網處理。即使尚未出現資產轉移,也應視為錢包資料可能已外洩:在另一部安全裝置上建立全新錢包,將所有資產轉移並離線保存新助記詞。由於受感染電腦可能仍存在未被發現的後門,更安全的做法是備份必要資料後,徹底重裝或重設作業系統,而非繼續沿用原有環境。