日本、德国、澳大利亚和美国发布联合通报称,朝鲜相关黑客组织 WaterPlum 通过伪装成正规招聘人员,向全球软件开发者和 IT 从业者投放恶意软件,已造成至少 1070 万美元加密资产损失。
冒充加密与 AI 企业招聘
通报称,这一组织也被称为 Contagious Interview。其常见做法是冒充合法的加密、AI 或 NFT 公司招聘人员,甚至借助招聘服务接触求职者,再以面试或岗位沟通名义诱导目标下载恶意文件。
一旦设备被植入后门,攻击者会进一步部署远程控制木马和信息窃取程序,提取敏感资料与加密资产。通报还指出,这类入侵不只针对个人钱包,也可能借由受害开发者进入其所在公司的内部系统。
至少感染 3 万台设备
根据通报,2025 年 12 月至 2026 年 7 月期间,WaterPlum 已在 100 多个国家感染至少 3 万台设备,并从 7000 多个加密钱包中获取资金或账户凭证。
- 感染设备至少 3 万台
- 波及国家超过 100 个
- 涉及钱包超过 7000 个
通报称,风险并不止于加密资产被盗。被窃取的身份证明文件还可能被用于冒名求职,替朝鲜 IT 人员获取海外收入;设备和账户中的敏感信息,也可能被进一步用于勒索或持续渗透。
招聘渗透已延伸至企业端
联合通报还列举了一起日本案例:一名疑似朝鲜 IT 人员曾使用伪造简历,应聘日本一家加密交易所的工程岗位。由于其在面试中无法详细解释简历中列出的技能,最终被识别并遭拒绝。
更早前在 7 月,Consensys 也曾被曝在不知情情况下聘用一名与朝鲜有关联的开发者担任顾问。该公司随后表示,在发现风险后已终止其访问权限,内部调查未发现资产或数据被盗,也未发现恶意代码投放或用户安全受影响。
补充信息:联合通报还将 WaterPlum 与朝鲜更广泛的海外 IT 渗透行动联系起来。日美机构评估认为,WaterPlum 成员及部分朝鲜 IT 人员可能同属朝鲜军需工业部门体系。












