日本、美国、澳大利亚和德国等多国安全机构联合发布警告,指出朝鲜“WaterPlum”网络攻击组织正利用虚假求职面试作为掩护,在编程测试环节向受害者设备植入恶意软件。据该联合公告披露,此次行动已波及全球 100 个国家,超过 30,000 台设备遭到感染。

加密货币窃取与数据滥用
调查显示,WaterPlum 团伙通过上述手段入侵了逾 7,000 个加密货币钱包,造成约 1071 万美元的损失。被盗取的加密资产被认为最终流向了朝鲜民主主义人民共和国政府。除了金融盗窃,该组织还窃取受害者的身份证件及个人敏感数据,并将这些信息用于申请西方企业的职位。
值得注意的是,自 2024 年 4 月以来,亚马逊(Amazon)已识别并封锁了超过 1,800 个涉嫌由朝鲜人员提交的虚假申请案例。
攻击手法:持久性 RAT 潜伏
攻击流程通常始于招聘方要求申请人完成编码任务或其他技能测试。这一过程成为攻击者渗透受害者计算机系统的入口。一旦成功植入持久远程访问木马(RAT),WaterPlum 团队便能在面试结束数月后继续访问受感染系统。
由于这些被泄露的设备往往是申请人后续入职其他公司时所使用的同一台电脑,攻击者得以长期潜伏并持续获取情报。
目标群体与动机
国际安全机构指出,虚假招聘者主要瞄准软件开发人员和 IT 专业人员。他们常借用合法的 AI、加密货币及 NFT 公司名称,在在线就业平台、社交媒体、零工经济网站及自由职业市场上发布极具吸引力的职位空缺。
此类针对 IT 工人的欺诈计划是朝鲜获取外汇收入的重要手段之一,特别是在该国因制裁而被广泛排除在国际经济体系之外的背景下。
防御建议
尽管许多企业已意识到相关风险并采取保护措施,但个人用户在求职过程中仍面临较大挑战。安全专家建议潜在求职者通过直接向公司或合法平台投递简历来降低风险;若对机会存疑,应直接联系公司以核实其合法性。
此外,如果决定参与线上面试或测试,建立独立的虚拟机环境被视为一种有效的隔离防护策略,可防止恶意软件感染个人主设备。





