首頁LBank 新聞中心
北韓假面試從 7,000 個加密錢包中盜走 1,100 萬美元
north-koreas-fake-job-interviews-drained-11m-from-7000-crypto-wallets
北韓假面試從 7,000 個加密錢包中盜走 1,100 萬美元
一份由七個機構聯合發布的諮詢報告,將 WaterPlum 駭客團隊與平壤的遠端 IT 工作者計畫指向同一個部門。
2026-09-23 來源:decrypt.co

重點摘要

  • 日本、美國、澳洲與德國的警方及情報機構表示,該組織已在超過 100 個國家感染至少 30,000 台裝置。
  • 該組織自超過 7,000 個加密錢包竊取資金或憑證,並將 17 億日圓、約 1,071 萬美元轉往北韓。
  • 日本當局首次搗毀國內的「筆電農場」。

9 月 18 日發布的一份聯合警示指出,一個冒充招募人員、藉此入侵開發者的北韓團隊,已從超過 7,000 個加密貨幣錢包取得資金或憑證,並將約 1,071 萬美元轉移至平壤。該警示由來自四個國家的七個機構共同發布。

這個組織被日本警察廳稱為 WaterPlum,資安產業則稱其為 Contagious Interview。自 2025 年 12 月前後至 2026 年 7 月期間,該組織已在超過 100 個國家感染至少 30,000 台裝置。其目標包括網頁設計師、工程師,以及從事加密貨幣、區塊鏈與 Web3 相關工作的專業人士。

北韓網路組織「WaterPlum」正在入侵求職者的電腦網路、蒐集敏感資料並竊取加密貨幣,目標涵蓋日本、美國、歐洲及其他地區的 IT 專業人士。請閱讀我們與 @FBI 及 @NPA_KOHO 共同發布的警示:https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP

— 美國國防部網路犯罪中心(DC3)(@DC3Forensics) 2026 年 9 月 18 日

這份警示由日本警察廳與內閣官房國家網路安全中心、美國聯邦調查局(FBI)與美國國防部網路犯罪中心、澳洲信號局轄下的澳洲網路安全中心,以及德國聯邦情報局(BND)與聯邦憲法保衛局(BfV)共同署名。

日本警察廳與 FBI 評估,WaterPlum 與部分北韓遠端 IT 工作者皆向隸屬於勞動黨中央委員會之下、軍需工業部 313 總局負責。這兩項行動也使用相同的 IP 位址連線至筆電農場、使用眾包服務並申請工作,相關機構將此視為兩者實為同一行動的證據。

Myriad:以太坊下一步是上衝至 3,000 美元,還是下探至 1,500 美元?點擊做出你的預測。

北韓的駭客行動

行動者會冒充 AI、加密貨幣或 NFT 公司,透過社群媒體、求職平台與自由接案市場接觸開發者,接著安排技術面試或程式編碼測驗。求職者會被要求從開發者平台下載檔案,以完成作業,或用來排除視訊通話中看似出現的故障。警示中點名了這些套件所攜帶的五個惡意軟體家族,其中包括 BeaverTail、InvisibleFerret 與 StoatWaffle,最後者會潛藏在區塊鏈主題的程式碼儲存庫中。

該警示也記錄了調查人員對這個團隊本身的觀察。成員在面試中會使用 AI 換臉軟體,之後關閉視訊並要求應徵者也這麼做,藉口是連線問題。他們會使用文字轉語音工具練習日語發音,長期依賴免費版機器翻譯與 AI 服務,而在北韓的節日裡,則不執行平常的行動,改為打遊戲與觀看足球影片。

日本當局也查獲並搗毀了一處由國內協力者經營的筆電農場,這是日本首例,並發現有數億日圓規模的加密資產已被轉往海外的證據。所謂筆電農場,通常是協力者的住家,裡面的工作用電腦由位於北韓、中國或俄羅斯的 IT 工作者遠端操作。

2025 年 5 月,日本一家加密貨幣交易所拒絕錄用一名求職者,原因是其履歷聲稱具備不合常理地廣泛的技能,且其英語能力與紀錄不符。其他可疑跡象還包括拒絕面對面會面、要求以加密貨幣支付薪資,以及頻繁瞄向第二個螢幕。

這起竊案只是更大規模行動的一部分。CertiK 指出,2025 年所有加密貨幣竊盜損失中,有 60%、約 20.6 億美元可歸因於與北韓有關的組織;而 4 月發生的 2.85 億美元 Drift Protocol 駭侵事件之前,攻擊者已假冒量化交易公司長達六個月。