朝鲜关联WaterPlum木马感染3万台设备并窃取1070万美元加密货币

Web3 2026-09-19 14:28:50
核心提要:朝鲜关联黑客组织WaterPlum感染超3万台设备,窃取逾1070万美元加密货币与朝鲜有关联的黑客组织WaterPlum(又称“Contagious Interview”)通过针对开发人员和IT专业人士的虚假招聘活动,感染了全球100多个国家的至少3万台计算机,并窃取了超过7000个加密货币钱包的资金或凭证。该行动在2

朝鲜关联黑客组织WaterPlum感染超3万台设备,窃取逾1070万美元加密货币

与朝鲜有关联的黑客组织WaterPlum(又称“Contagious Interview”)通过针对开发人员和IT专业人士的虚假招聘活动,感染了全球100多个国家的至少3万台计算机,并窃取了超过7000个加密货币钱包的资金或凭证。该行动在2025年12月至2026年7月期间,至少盗取了价值17亿日元(约合1071万美元)的加密货币。

此次联合发布的预警由日本国家警察厅、国家网络安全办公室、美国联邦调查局(FBI)、美国国防部网络犯罪中心以及澳大利亚和德国的相关机构于9月18日共同发布。

虚假招聘者瞄准加密及AI开发者

WaterPlum的操作人员伪装成代表正规加密货币、人工智能和NFT公司的招聘人员或潜在雇主。他们通过社交网络、就业平台、自由职业市场和招聘服务接触目标对象,随后邀请受害者参加技术面试或编程评估。

候选人通常被指示下载并执行恶意文件,借口往往是完成编程任务或修复视频会议问题。这些载荷包括BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等,主要通过恶意的NPM包、代码库和Visual Studio Code项目传播。

一旦安装,恶意软件能够捕获浏览器凭证、剪贴板内容、键盘输入和屏幕截图,并搜索加密货币私钥和助记词。远程访问工具不仅保持对受感染机器的控制,还可能为入侵受害者雇主或客户的网络提供路径。

这种攻击模式延续了近年来日益增多的针对开发者的虚假加密工作面试活动,其特点是通过编程作业、伪造会议软件和恶意代码库进行渗透。

FBI与日本警方将WaterPlum与朝鲜国家结构关联

FBI和日本国家警察厅评估认为,WaterPlum的行动者与部分朝鲜IT工作人员隶属于朝鲜劳动党中央委员会下属的军需工业部第313总局。

调查人员还发现,此次黑客行动与朝鲜IT工人计划存在重叠。相同的IP地址被用于访问笔记本电脑农场、众包服务以及申请日本某加密货币交易所职位的应用程序。日本当局在识别出由朝鲜工人远程控制的一批笔记本电脑后,摧毁了一个此类电脑农场。

类似的渗透风险在今年再次显现:MetaMask移除了一个与朝鲜有关联的承包商,此前该开发者曾花费约一个月时间为其代码库做出贡献。

建议替换已受感染的钱包

联合预警警告称,删除检测到的恶意软件并不能保证之前存储的钱包信息依然安全。如果用户怀疑设备已被入侵,建议将其断开网络连接,在另一台干净的设备上创建新钱包,并使用新生成的恢复短语将资产转移到新地址。

当局还建议在受感染的机器上进行完整的操作系统重置,并提醒开发人员仅在隔离的虚拟机或沙箱环境中运行不熟悉代码。

继2025年朝鲜关联组织窃取超过20亿美元加密货币(包括FBI归因于TraderTraitor的Bybit 15亿美元被盗事件)之后,此次最新行动为朝鲜的加密货币收入运营提供了又一条渠道。

上一篇 HYPE 创历史新高逼近95美元:Hyp...
下一篇 币安交易所新闻:为何代币化股票可能改变交...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!