一个由朝鲜政府支持的黑客组织在2025年底至2026年7月期间,利用恶意软件感染了100个国家超过30,000台计算机,窃取了价值数百万美元的加密货币。
虚假的IT职位面试助朝鲜窃取数百万加密货币

要点:
- 2025年12月至2026年7月期间,朝鲜的“WaterPpum”黑客组织通过伪造的技术面试,入侵了30,000台设备。
- 超过7,000个加密货币钱包遭到入侵,被盗金额达1,071万美元,并导致自由职业技术人才招聘系统紊乱。
- 日本国家警察厅(NPA)、美国联邦调查局(FBI)及全球盟友敦促企业强制实施沙箱环境,以防范未来软件漏洞被利用。
虚假求职面试被用作诱饵
来自六个国家的执法机构警告称,一场伪装成正规科技招聘活动的朝鲜网络攻击行动,已感染至少100个国家的3万多台计算机,窃取了数千个加密货币钱包及数百万美元,用于资助平壤的武器计划。
在9月18日发布的联合安全公告中,日本国家警察厅(NPA)与美国 联邦调查局(FBI),连同澳大利亚和德国的网络安全及情报机构,详细披露了代号为“Waterplum”(国际上也被追踪为“Contagious Interview”)的威胁行为体的全球行动。
当局评估认为,“Waterplum”及其关联的朝鲜IT人员是在朝鲜劳动党军需工业部第313局的直接监督下开展活动的,该局负责管理朝鲜的军事研究和武器生产。
据日本调查人员称,“Waterplum”通过冒充正规的人工智能、区块链和科技招聘公司的招聘人员,在求职平台和社交媒体上将软件开发人员、网页设计师和加密货币专家作为攻击目标。
在伪造的技术面试或编程测试过程中,受骗候选人会被指示下载伪装成编程测试或视频会议故障排除工具的恶意软件。一旦执行,该代码会植入后门木马和信息窃取型恶意软件,使黑客能够窃取个人身份证明文件和加密货币私钥。
官员表示,在2025年底至2026年7月期间,该行动在全球范围内入侵了至少30,000台设备,攻破了7,000多个加密货币钱包,并将至少17亿日元(1,071万美元)的数字资产转移至朝鲜控制的钱包中。
日本境内“笔记本电脑农场”曝光
调查还揭示了“国内协助者”的作用,他们帮助朝鲜特工绕过位置验证,并在日本和美国企业中获得外包IT工作。
日本执法部门首次查封并捣毁了一处本地“笔记本电脑农场”,该设施曾允许远程工作的朝鲜IT人员使用当地IP地址开展活动。当局指出,通过此类手段运作的非法IT人员已将价值数亿日元的加密资产转移至海外。
国际安全机构敦促科技公司和零工工作者在在线面试时保持警惕,避免在隔离的沙箱环境之外执行未经审查的代码,并在打开不可信代码仓库时使用工作空间限制控制措施。
本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。












