
9 月 18 日發布的一份聯合警示指出,一個冒充招募人員、藉此入侵開發者的北韓團隊,已從超過 7,000 個加密貨幣錢包取得資金或憑證,並將約 1,071 萬美元轉移至平壤。該警示由來自四個國家的七個機構共同發布。
這個組織被日本警察廳稱為 WaterPlum,資安產業則稱其為 Contagious Interview。自 2025 年 12 月前後至 2026 年 7 月期間,該組織已在超過 100 個國家感染至少 30,000 台裝置。其目標包括網頁設計師、工程師,以及從事加密貨幣、區塊鏈與 Web3 相關工作的專業人士。
北韓網路組織「WaterPlum」正在入侵求職者的電腦網路、蒐集敏感資料並竊取加密貨幣,目標涵蓋日本、美國、歐洲及其他地區的 IT 專業人士。請閱讀我們與 @FBI 及 @NPA_KOHO 共同發布的警示:https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP
— 美國國防部網路犯罪中心(DC3)(@DC3Forensics) 2026 年 9 月 18 日
這份警示由日本警察廳與內閣官房國家網路安全中心、美國聯邦調查局(FBI)與美國國防部網路犯罪中心、澳洲信號局轄下的澳洲網路安全中心,以及德國聯邦情報局(BND)與聯邦憲法保衛局(BfV)共同署名。
日本警察廳與 FBI 評估,WaterPlum 與部分北韓遠端 IT 工作者皆向隸屬於勞動黨中央委員會之下、軍需工業部 313 總局負責。這兩項行動也使用相同的 IP 位址連線至筆電農場、使用眾包服務並申請工作,相關機構將此視為兩者實為同一行動的證據。
行動者會冒充 AI、加密貨幣或 NFT 公司,透過社群媒體、求職平台與自由接案市場接觸開發者,接著安排技術面試或程式編碼測驗。求職者會被要求從開發者平台下載檔案,以完成作業,或用來排除視訊通話中看似出現的故障。警示中點名了這些套件所攜帶的五個惡意軟體家族,其中包括 BeaverTail、InvisibleFerret 與 StoatWaffle,最後者會潛藏在區塊鏈主題的程式碼儲存庫中。
該警示也記錄了調查人員對這個團隊本身的觀察。成員在面試中會使用 AI 換臉軟體,之後關閉視訊並要求應徵者也這麼做,藉口是連線問題。他們會使用文字轉語音工具練習日語發音,長期依賴免費版機器翻譯與 AI 服務,而在北韓的節日裡,則不執行平常的行動,改為打遊戲與觀看足球影片。
日本當局也查獲並搗毀了一處由國內協力者經營的筆電農場,這是日本首例,並發現有數億日圓規模的加密資產已被轉往海外的證據。所謂筆電農場,通常是協力者的住家,裡面的工作用電腦由位於北韓、中國或俄羅斯的 IT 工作者遠端操作。
2025 年 5 月,日本一家加密貨幣交易所拒絕錄用一名求職者,原因是其履歷聲稱具備不合常理地廣泛的技能,且其英語能力與紀錄不符。其他可疑跡象還包括拒絕面對面會面、要求以加密貨幣支付薪資,以及頻繁瞄向第二個螢幕。
這起竊案只是更大規模行動的一部分。CertiK 指出,2025 年所有加密貨幣竊盜損失中,有 60%、約 20.6 億美元可歸因於與北韓有關的組織;而 4 月發生的 2.85 億美元 Drift Protocol 駭侵事件之前,攻擊者已假冒量化交易公司長達六個月。