A gloved hand holding a USB drive near a laptop
加密货币

WaterPlum假招聘者攻击3万设备,窃取超1070万美元

一项多国咨询将与朝鲜相关的活动与通过招聘工作流程传播的恶意软件联系在一起。

作者:Marcus Hale阅读 4 分钟

一个与朝鲜相关的网络组织被称为WaterPlum或“传染性面试”,通过伪装成招聘人员并向加密货币和人工智能求职者推送恶意软件,盗取了至少1070万美元。一项多国咨询报告称,该活动在2025年12月至2026年7月期间感染了来自100多个国家的至少30,000台设备,并从7,000多个加密钱包中提取了资金或凭证。

WaterPlum的假招聘者活动:30,000台设备,7,000个钱包,超过1070万美元被盗

当局将一个持续的假招聘者行动与WaterPlum联系在一起,该行动与朝鲜相关的一个群体也被称为“传染性面试”。核心数字为1070万美元。这是归因于该活动的最低确认盗窃金额,建议将损失框定为“至少”,留有未计算受害者的余地。

规模改变了阅读。有关部门表示,这次行动感染了超过100个国家的至少30,000个设备。这不是单一地区的诈骗浪潮。这是一种广泛的分发模式,适合全球招聘市场,在这些市场中,加密团队通常在不同法域中寻找承包商和工程师。

钱包影响也不是一个四舍五入的错误。有关部门表示,超过7000个账户的资金或账户凭证被提取。加密货币在2025年12月至2026年7月之间的钱包。八个月的一致提取表明这是一个运营管道,而不是一次偶然成功的诱饵。

目标画像是明确且与加密货币相关的。“主要目标是个人网页设计师、工程师以及加密货币、区块链和Web3技术的专家,”顾问表示。这里的对方是招聘流程本身,在这个过程中,信任暂时被扩展,而验证最为薄弱。

该报告还将WaterPlum与朝鲜在外国公司内部安置IT工作人员的更广泛努力联系在一起。日本和美国当局评估认为,WaterPlum的参与者和一些朝鲜IT工作人员在朝鲜的军火工业部的监管下运作。摘录的报告没有具体提及发行机构或提供直接的链接完整文本限制了对指标和方法论的独立审查。

招聘工作流程作为感染媒介:‘编码测试’和视频通话‘修复’传递RAT和信息窃取者

交付机制的设计非常普通。有关部门表示,WaterPlum通过社交媒体平台、在线招聘平台、临时工作平台和自由职业市场吸引求职者。诱饵是招聘过程中的正常下一步,然后转向执行。

受害者被指示下载并运行被呈现为编码作业或视频会议错误修复的文件。这个执行步骤是漏洞点。它绕过了大多数“链上卫生”,因为妥协发生在端点上,而在交易被签署之前。

一旦攻击者获得了后门访问权限,相关部门表示他们使用了远程访问木马和信息窃取恶意软件来窃取敏感数据和加密货币。RAT(远程访问木马)是对机器的持续远程控制。信息窃取者被设计用来从设备中提取存储的凭证、Cookies和与钱包相关的数据。后门访问意味着攻击者可以在不重复诱饵的情况下返回。

二级风险是下游风险。咨询机构警告说,成功的感染为渗透雇佣受损开发者的组织提供了机会。这就是供应链的角度。一个被感染的承包商可以成为访问内部代码库、部署凭证或操作密钥的途径,具体取决于团队如何划分访问权限。

该咨询还描述了非加密货币的获利途径。被盗的身份证件可以用来冒充受害者并赚取收入,敏感信息可以用于敲诈。一个案例描述了一名涉嫌朝鲜的IT工作人员使用伪造的简历申请日本一家加密货币交易所的工程职位,但在面试审查中未能详细解释所列技能而未能通过。

一份引用的七月案例提到,Consensys在不知情的情况下聘请了一名与北朝鲜相关的开发者作为顾问,随后在发现威胁后终止了其访问权限。该公司表示,调查发现没有盗窃行为。资产或数据,没有恶意代码部署,也没有对用户安全的影响。这是一个干净的结果。这也是重点:检测通常发生在访问权限被授予之后。

为什么这对加密团队和交易者现在很重要:被攻陷的开发端点成为下游泄露风险

重要的阈值不是1070万美元,而是100多个国家的30000个感染设备,因为这种分布意味着该活动旨在通过全球招聘流程不断循环,而不是在单一平台上耗尽。

真正的考验在于后续的政府或CERT更新是否发布了如哈希、域名和诱饵基础设施等妥协指标,以及主要加密公司是否开始披露招聘诱饵事件,超出该建议的2026年7月窗口。如果生态系统能够映射出哪些链、钱包类型和保管设置位于7000多个钱包的数字之内,这将从一个普通的网络安全头条转变为一个具体的暴露模型,供依赖开发者端点的团队和交易者使用。

来源