日本警察厅、FBI等多国机构揭露朝鲜黑客组织WaterPlum(又称Contagious Interview)伪装成招聘方,以编程测试为名诱导开发者运行恶意代码,感染超3万台设备,窃取加密钱包凭证及身份信息,并协助朝鲜IT人员冒用身份远程入职海外企业,尤其 targeting 加密交易所等高价值目标。
原文来自 npa.go.jp
编译|Odaily 星球日报(@OdailyChina);译者|Asher(@Asher_ 0210)

9 月 18 日,日本警察厅、美国联邦调查局等多国机构联合披露,朝鲜黑客组织 WaterPlum(又称“Contagious Interview”)长期冒充招聘人员或加密公司,以编程测试和项目协作为由诱导开发者运行恶意代码。
2025 年 12 月至 2026 年 7 月,该组织已在 100 多个国家感染至少 3 万台设备,从超过 7000 个加密钱包中转走资金或窃取账户凭证,涉及加密资产至少 1071 万美元。
与过去主要针对交易平台和大型机构的攻击不同,WaterPlum 将目标进一步下沉至个人开发者、自由职业者以及 Web3 从业者。攻击者不仅直接窃取钱包资产,还会利用被控制的电脑和身份信息渗透受害者所在公司,为后续盗取商业秘密、实施敲诈甚至冒充受害者求职创造条件。
WaterPlum 最常见的攻击入口并不是钓鱼邮件,而是一份看似正常的工作机会。攻击者会冒充 AI、加密货币或 NFT 公司,通过社交媒体、在线招聘平台、零工平台和自由职业者市场联系软件开发者。在建立初步沟通后,他们通常会安排在线视频面试,或要求求职者完成一项编程测试。
真正的攻击发生在“技术考核”环节。攻击者可能向求职者发送一个代码仓库,要求其在本地运行项目、修复程序错误,或者排查视频会议软件无法正常工作的原因。这些项目表面上是普通的 JavaScript、Python 或 VS Code 工程,内部却已经植入恶意代码。
WaterPlum 经常使用被植入恶意程序的 NPM 软件包(Node.js 软件包管理器),涉及 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy 和 StoatWaffle 等多个恶意软件家族。其中,部分恶意项目会利用.vscode/tasks.json配置文件,在用户打开并信任 VS Code 文件夹后自动执行代码。对受害者而言,整个过程可能只是下载代码、打开项目并按照“面试官”的要求运行程序,恶意软件却已经在后台完成安装。
获得初步访问权限后,攻击者会部署远程访问木马,维持对设备的长期控制,并使用信息窃取程序搜集数据。主要窃取目标包括:
这些信息最终会被发送至攻击者控制的服务器。即使受害者当时的钱包中没有资产,只要私钥或助记词已经泄露,攻击者仍然可以长期监控地址,等待资金进入后再将其转走。
设备被控制后,风险也不只局限于个人钱包。开发者通常能够接触公司代码仓库、云服务和内部系统,WaterPlum 可能利用设备中保存的登录凭证和已有权限进入雇主、客户或合作方系统,继续窃取商业秘密、在企业网络内横向移动,甚至利用敏感数据实施敲诈。
WaterPlum 窃取的驾驶证、护照等身份证件,还有另一种用途:交给朝鲜 IT 人员冒充受害者,在海外求职并赚取外汇。WaterPlum 主要通过虚假招聘投放恶意软件,朝鲜 IT 人员则伪装成海外开发者进入企业工作,两者在人员和基础设施上存在重叠。日本警察厅和 FBI 判断,WaterPlum 成员与部分朝鲜 IT 人员均隶属于朝鲜劳动党中央委员会下属军需工业部第 313 总局。
为绕过企业对员工身份和工作地点的核验,朝鲜 IT 人员会与境外中间人合作,由后者在当地住宅集中放置工作电脑、提供身份信息并代收工资,实际工作则由身处朝鲜、俄罗斯等地的人员远程完成,相当于帮助真实操作者伪装所在地和身份的远程办公据点。
借助这种模式,朝鲜 IT 人员可以使用日本或美国当地的电脑和网络登录企业系统,让公司误以为员工就在当地。负责接应的人还会代为接收公司配发的电脑、提供身份证件和银行账户,再将收到的工资转给实际工作者。
日本有关部门此次首次查获了一个设在日本境内的此类据点。调查发现,相关人员不仅帮助朝鲜 IT 人员伪装身份、承接工作,还曾向日本境外转移价值数亿日元的资金,其中包括加密资产。通告警告,企业或个人如果向朝鲜 IT 人员提供工作、支付报酬,或帮助其提供身份信息、银行账户和远程设备,可能触犯当地法律,并违反针对朝鲜的制裁规定。
这些人员进入企业后带来的风险也不止于工资流向朝鲜。一名朝鲜 IT 人员曾因报酬纠纷敲诈雇主,并将公司的专有源代码公开;另一名受雇维护网站的人员则恶意篡改公司网站,导致网站无法访问。
加密公司是朝鲜 IT 人员重点进入的行业之一。
2025 年 5 月,一家日本加密货币交易所收到一份工程师岗位申请,申请人疑似朝鲜 IT 人员,通过 VPN 访问招聘页面并提交伪造简历。简历看起来十分“全能”:申请人声称掌握大量编程语言、区块链技术、加密货币技术和云服务,每一类别都列出了超过 10 项相关知识和经验;个人经历则包括欧洲大学教育背景,以及短时间内在欧洲和亚洲多个城市工作的经验。视频面试中,申请人自称出生于马来西亚、居住在芬兰,母语为马来语和中文。但其英语能力与所声称的教育和职业背景明显不符,只能回答简单问题,也无法详细解释简历中列出的大部分技术能力。
通告还总结了其他疑似朝鲜 IT 人员在面试中的共同特征,包括拒绝线下见面、要求使用加密货币支付工资、频繁看向另一块屏幕、背景中偶尔出现其他人的声音,以及视频或音频反复卡顿。频繁查看另一块屏幕可能意味着申请人正在阅读他人提供的答案;即使画面中只有一名求职者,背后也可能有多人协作,共同拼凑出简历中所写的技术能力。
一旦在电脑上运行过来源不明的代码,不能因为钱包资产暂时没有被转走,就判断设备和钱包仍然安全。恶意软件可能已经获取私钥、助记词或浏览器登录凭证,只是尚未立即使用。攻击者也可能继续在设备中保持后门,等待更合适的转账时机。
多国机构建议,不要在存放加密资产或处理敏感数据的设备上直接运行陌生人提供的代码。确需测试时,应使用与日常环境隔离的沙箱或虚拟机,并在运行前检查项目中是否存在混淆、无法阅读或会自动下载其他文件的代码。
对包含curl、base64、mshta、Invoke-WebRequest等下载、编码或隐藏执行命令的脚本,也应格外警惕,在不了解具体用途时不要运行。如果设备已经被杀毒软件提示感染,或曾经运行过可疑招聘方提供的程序,应立即断开网络。即使恶意软件随后被清除,也需要假定钱包数据已经泄露,在另一台安全设备上创建全新钱包,将资产全部转移,并离线保管新的助记词。
由于受中毒电脑中可能仍残留未被发现的后门,最稳妥的处理方式是备份必要资料后彻底重装或重置操作系统,而不是继续使用原有环境。