朝鲜网络组织 WaterPlum 以加密货币、人工智能和 NFT 公司的虚假工作为目标,感染了 100 多个国家的至少 30,000 台设备。

朝鲜黑客组织 WaterPlum 冒充合法加密货币和人工智能公司的招聘人员,用恶意软件攻击毫无戒心的求职者,窃取了至少 1070 万美元。

根据日本、德国、澳大利亚和美国的联合咨询,该组织也被称为“传染性访谈”,针对全球软件开发人员和 IT 专业人员。当局表示,假冒招聘人员冒充合法的人工智能、加密货币或不可替代代币(NFT)公司,并使用招聘服务。

他们补充道:“主要目标是个人网页设计师、工程师以及加密货币、区块链和 Web3 技术方面的专家。”

该通报还将 WaterPlum 与朝鲜将 IT 员工安置在外国公司的更广泛活动联系起来,日本和美国当局评估 WaterPlum 参与者和一些朝鲜 IT 员工在朝鲜军需工业部下运作。

根据该咨询报告,WaterPlum 通过社交媒体平台、在线求职平台、零工工作平台或自由职业市场吸引求职者。在招募过程中,受害者被指示下载并执行伪装成编码作业或视频会议错误修复的恶意文件。

一旦网络攻击者获得了对受害者计算机的后门访问权限,他们就会使用远程访问木马和信息窃取恶意软件来窃取敏感数据和加密货币。

成功的感染还为 WaterPlum 参与者创造了渗透到雇用毫无戒心的开发人员的组织的机会。

WaterPlum 感染了 100 多个国家的至少 30,000 台设备,从 2025 年 12 月至 2026 年 7 月期间从 7,000 多个加密货币钱包中提取了资金或账户凭据。

然而,损害可能不仅仅限于被盗的加密货币。报告称,被盗的身份证件使朝鲜 IT 工作人员能够冒充受害者并赚取收入,而敏感信息可能会被用于敲诈勒索。

该通报描述了一名疑似朝鲜 IT 员工使用伪造简历申请日本加密货币交易所工程师职位的案例。交易所在面试过程中发现申请人存在差异,包括无法详细解释其简历中列出的技能后,拒绝了该申请人。

最近的一个案例发生在 7 月份,当时 报道称 Consensys 在不知情的情况下聘请了一位与朝鲜有关的开发商作为顾问。该公司告诉 ,在发现威胁后,它终止了他们的访问,调查发现没有资产或数据被盗、恶意代码部署或对用户安全的影响。

此次报道的活动是朝鲜不顾多年的警告和执法,持续利用加密货币盗窃来筹集资金的最新例子。 FBI 将 2025 年 2 月 15 亿美元的 Bybit 盗窃案归咎于朝鲜,而美国当局至少从 2018 年起就对其卧底 IT 员工发出警告。