日本聯同美國、澳洲及德國發布聯合報告:點名北韓黑客組織 WaterPlum(Contagious Interview)

AI 市場總結
一份由日本、美國、澳洲及德國多個機構聯合發布的報告將 WaterPlum 長期運作的"假訪談"惡意軟件活動歸因於與北韓有關聯的行動者,並引述其竊取數以千計的加密貨幣錢包憑證,以及已記錄在案的洗錢資金流向。該披露突顯一條可擴展的入侵路徑,可由個別開發者機器延伸至企業網絡及加密貨幣交易所,提升加密貨幣行業短期營運及合規風險,並可能收緊對招聘及外包流程的安全審查。
影響等級
● 中
主要受影響標的
BTC/USDT+2.08%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
日本警察廳於9月18日聯同日本國家網絡統籌辦公室(National Cyber Coordination Office)、美國聯邦調查局(FBI)、美國國防部網絡犯罪中心(Department of Defense Cyber Crime Center)、澳洲訊號情報及網絡安全中心、德國聯邦情報局及憲法保衛局,發表一份針對與北韓相關黑客組織 WaterPlum 的聯合報告。WaterPlum 亦被稱為 "Contagious Interview"(直譯常見為「假面試」)。多間國際保安公司多年追蹤該攻擊活動,並經常與北韓 Lazarus Group 連結。 報告另一個重要性在於:日本警方首次以官方名義、與多國機構共同披露日本境內的具體案件與扣押證據。 一、攻擊模式:以「招聘方」身分接觸 IT 人員 WaterPlum 的核心手法並不複雜,重點是冒充僱主或招聘人員,將惡意程式包裝成「技術面試」或「編程測試」。 1)投放誘餌 組織會在社交平台、求職網站、接案平台、自由職業市場主動接觸 IT 專業人士,尤其針對網頁開發者、加密貨幣與區塊鏈相關工程師。冒充身分包括 AI 公司、加密資產公司、NFT 項目方或獵頭。 2)以技術面試設局 建立聯繫後,對方通常會邀請你參加 "technical interview" 或做編程測試,並要求從 GitHub 等代碼倉庫下載「專案檔」,聲稱要「修補視像會議工具漏洞」或「按模板完成測試」。該檔案往往內藏惡意軟件。 3)投放惡意程式 警方在報告中點名多款相關惡意程式:BeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffle。 其中 StoatWaffle 會偽裝成區塊鏈相關專案倉庫,並透過 VS Code 設定檔 .vscode/tasks.json 自動執行程式碼。換言之,用戶只要打開專案資料夾並選擇 "Trust",未必需要手動執行就可能在背景觸發。 警方特別提醒:收到不熟悉的 VS Code 專案時,務必以 "Restricted Mode" 開啟;當系統提示 "Do you trust the author of this folder?",應選 "No"。不要把陌生專案放入你曾設為 "trusted" 的資料夾,也不要為求方便關閉 Workspace Trust 安全設定。 4)盜取資料與橫向滲透 相關惡意程式常藏於偽裝成正常程式庫的 NPM 套件內。一旦執行,會在電腦植入後門、連接遠端伺服器,並開始竊取敏感資訊,包括:瀏覽器儲存的帳密、剪貼簿內容、鍵盤輸入、截圖、加密錢包私鑰與助記詞(seed phrase)、以及身份證明文件相片(如駕駛執照、護照)。 當局指出,被盜帳密不只用作轉售套利,攻擊者亦會利用憑證進一步入侵受害者所屬公司的內部網絡,進行更深層的資料竊取與企業內部橫向移動。被盜的身份文件亦可能被北韓 IT 人員用作冒名,滲透海外就業市場以增加收入。 執法部門掌握的數據顯示,2025年12月至2026年7月期間:全球超過100個國家及地區至少30,000部電腦遭入侵、超過7,000個加密貨幣錢包資料被竊,約17億日圓(約1,071萬美元)資金流入由 WaterPlum 控制的錢包。 二、日本首次搗破「手提電腦農場」(laptop farm) 報告最受關注之處不在於惡意程式本身,而是警方首次在日本境內扣押並瓦解所謂 "laptop farm"。 運作概念是:北韓 IT 人員不在日本境內,卻透過遊說或賄賂居於日本的人士,在其住所架設電腦並提供網絡,再由境外遠端操控該電腦接單工作。對外看似由日本本地人士承接職位,實際操作者可能身在北韓、中國或俄羅斯。 報告把日本境內的協助者稱為 "supporter",其行為包括:提供放置電腦的場所、提供上網環境,甚至借出自身身份證明文件供北韓人員冒名求職。部分個案由北韓人員直接以 supporter 身份完成工作;亦有個案把 supporter 的銀行戶口設為收款帳戶,入帳後再以多種方式轉出。另有人以 supporter 名義租用 VPS 伺服器,用以進一步掩飾實際操作位置。 警方認定,北韓 IT 人員透過此方式已將數以億日圓計的加密資產轉移至海外,報告亦明言資金用途包括武器研發。報告同時警告:與北韓 IT 人員承接外判工作及支付報酬,可能觸犯日本國內法例及對北韓制裁規定。 三、bitFlyer 個案:疑似北韓 IT 人員滲透日本加密貨幣交易所招聘 報告收錄一宗具體案例:2025年5月,日本加密貨幣交易所 bitFlyer 收到一份工程師職位申請,其後被確認很可能來自北韓 IT 人員,整個過程在報告中被作為案例詳細記錄。 該求職者透過公司官網直接申請,未經中介;聯絡電郵為 Gmail。對方登入招聘系統時使用 VPN,報告點名 NETNUT Proxy、Astrill VPN 及 High Speed Rabbit Proxy。履歷所列技能範圍異常廣泛:精通十多種程式語言、熟悉區塊鏈與雲端服務,並聲稱畢業於歐洲大學、曾在多國工作。 bitFlyer 保持警覺並安排視像面試。回顧面試情況,疑點包括:求職者外貌為亞洲人,卻自稱馬來西亞裔並在芬蘭居住多年,母語填寫為馬來語及中文。面試全程以英語進行,但英語能力明顯低於其履歷所暗示的教育與工作水平;就履歷列出的技能可回答基礎問題,但追問細節時轉趨含糊。 其他可疑跡象亦包括:多次迴避或拖延是否赴日工作,曾以 "let's see in six months" 回應;堅持以加密貨幣收薪;面試時經常望向另一個螢幕像在讀稿;背景偶爾出現人聲;影像頻繁卡頓或掉格。bitFlyer 最終判斷風險過高而未有聘用。報告鳴謝部分亦提及 bitFlyer。 四、WaterPlum 與北韓 IT 人員的關聯:指向 313 局 日本警察廳與 FBI 在報告中指出,WaterPlum 的網絡攻擊,以及部分北韓 IT 人員的外匯收入活動,均由朝鮮勞動黨中央委員會軍需工業部 313 局(313 Bureau)指揮。 支撐此判斷的關鍵證據之一,是 IP 位址重疊:WaterPlum 攻擊者使用的 IP、北韓 IT 人員連接 laptop farm 與眾包平台的 IP,以及該名疑似北韓求職者登入 bitFlyer 招聘系統的 IP,均出現吻合。 報告亦披露 WaterPlum 成員的日常操作細節,例如使用名為 "Magicam" 的 AI 換臉軟件通過視像面試,但通常只維持數分鐘便以 "network connection" 不佳為由關閉鏡頭;在部分北韓紀念日獲准玩遊戲(多為模擬經營類),亦有人被發現觀看足球比賽影片。他們常以 "NaturalReader" 等文字轉語音工具練習日語發音,翻譯與 AI 工具多依賴免費版本。 五、個人與企業可採取的應對建議 對一般 IT 從業員(特別是自由工作者): - 切勿在工作電腦或管理加密資產的設備上,執行陌生人提供的程式碼;如必須測試,應在虛擬機內進行。 - 腳本若出現 curl、base64、mshta、InvokeWebRequest 等指令,不要即時執行,先釐清實際行為。 - 防毒軟件示警時,首要行動應是斷網,不要只刪除病毒便以為無事,因資料可能早已外洩。 - 建議盡快把錢包資產轉移至新錢包,助記詞以手寫保存,避免存放於電腦;如條件許可,重裝系統更安全。 對招聘及外判團隊的企業: - 冷門職位短時間內突然湧入大量履歷需提高警覺。 - 履歷技能「過於全能」的候選人,面試可多用具體問題驗證理解,而非只聽背誦式答案。 - 堅持以加密貨幣收款、拒絕到場、要求把款項支付至他人名下帳戶,均屬高風險訊號。 - 面試加入本地天氣、生活細節等閒聊,有時比技術題更容易揭示破綻。 六、結語:招聘渠道成為入侵入口,身份偽造與資產盜竊雙線並行 這份報告不止是再一次把矛頭指向與北韓有關的惡意組織,更呈現一套更成熟的攻擊鏈:攻擊者可先借招聘流程入侵個人裝置,再由個人裝置滲透至企業網絡,並把被盜憑證與加密錢包直接變現;同時,另一套以冒名身份與 laptop farm 為核心的基建,協助相關人員滲透海外 IT 勞動市場。釣魚盜幣與冒名求職兩條線互相支撐。 報告最後強調,未來手法仍會演進並更趨複雜。企業與個人除傳統「防毒」思維外,招聘、外判與身份核實亦需納入安全風險管理,並持續留意各地執法機關、政府部門與保安廠商發布的警報與通告。