澳大利亚、德国、日本和美国的执法及网络安全机构于周四发布联合通报,披露了一个名为 WaterPlum 的网络行动。该行动由受朝鲜政权支持的网络犯罪分子主导,攻击者冒充招聘人员发起虚假求职面试,目前已感染超过 30,000 台设备,窃取资金逾 1000 万美元。
WaterPlum 的运作方式与朝鲜将欺诈性 IT 人员安插进西方公司的手段形成呼应,但方向相反。攻击者将目标锁定在网页设计师、工程师以及加密货币和 Web3 专家身上,以招聘名义接近受害者。在所谓的面试过程中,求职者会被要求下载伪装成编程作业或招聘测试的文件,而这些文件实际上会在受害者的计算机中植入后门并安装恶意软件。

入侵成功后,攻击者会部署远程访问木马(RATs)和信息窃取程序,在虚假面试结束后长时间内持续窃取凭证和其他敏感数据。通报特别指出,部分受害者随后获得了合法职位,其被入侵的设备可能成为渗透企业网络的跳板。攻击者借此窃取知识产权、凭证、剪贴板内容、击键记录、加密货币钱包数据以及可用于身份冒用的个人文件。
联合公告指出,被盗身份可能被朝鲜 IT 工人用来冒充受害者以赚取外汇,而被盗凭证可被用于从受害者的雇主、客户或合同方处转移加密资产、个人数据和商业机密,甚至用于勒索。各机构将至少 1071 万美元的盗窃案归因于这一系列攻击,并确认所盗资金用于入侵了超过 7000 个加密货币钱包,最终流向平壤、支持朝鲜政权。
这一行动与朝鲜更广为人知的 IT 工人渗透计划相辅相成。研究人员估计,全球约有 100,000 名朝鲜 IT 工人正在就业或求职。部分工人由运营笔记本电脑农场(laptop farms)的同伙提供支持,使其看起来位于受雇所在国。这些工人从对朝鲜实施制裁的国家的企业领取薪水,大部分上缴国家,据估计每年为金正恩政权创造超过 5 亿美元的收入。
由于行动规模庞大,仍有一些欺诈性申请人成功入职。不过,雇主对这一骗局的识别能力正在提升。值得警惕的信号包括:声称拥有名校教育背景和丰富经验、但语言技能经不起面试推敲的华丽简历;反复拒绝线下见面;视频通话中的可疑中断和背景人声;要求以加密货币支付报酬;以及使用 AI 换脸软件时出现的视觉伪影——这通常导致对方在会议开始后不久便关闭摄像头。
各机构建议,任何怀疑自己雇用了欺诈性朝鲜 IT 工人的组织应立即开展全面的取证调查,并假定相关凭证和敏感数据已经泄露。





