朝鲜黑客WaterPlum伪造招聘入侵3万台设备

朝鲜黑客WaterPlum伪造招聘入侵全球3万台设备。该组织通过假面试诱导下载恶意软件,窃取超7000个加密货币钱包及敏感数据,造成逾1000万美元损失,并威胁企业网络安全。

据日本、澳大利亚、德国及美国当局(包括联邦调查局 FBI 和美国国防部网络犯罪中心)于周五联合发布的网络安全通告显示,朝鲜黑客组织“WaterPlum”通过伪造招聘流程,在2025年12月至2026年7月期间感染了全球超过100个国家的30,000台设备。

7000个钱包被盗超千万美元

此次攻击导致约7,000个加密货币钱包被入侵,致使超过1000万美元(USD)资金转移至朝鲜方面。该黑客团体自2023年起活跃,主要实施以经济利益为驱动的袭击及网络间谍活动。

攻击手法:伪装成技术面试与代码任务

攻击者主要通过社交媒体、在线招聘平台、零工网站及自由职业市场锁定软件开发者及IT专业人士等求职者。他们邀请受害者参与虚拟技术面试或完成编程作业,随后指示目标下载并运行恶意文件。这些文件有时被伪装成作业提交工具,或以解决视频会议软件故障为由进行诱导。

一旦获得设备或网络访问权限,恶意软件便会窃取浏览器密码、屏幕截图、文件及加密货币钱包数据。当局指出,受感染的计算机可能成为渗透受害者雇主网络的跳板,从而引发知识产权盗窃和间谍活动风险。

恶意载荷分布与身份伪装

通告指出,恶意文件托管在多个在线协作软件开发平台和代码仓库中,其中包括恶意的 Node Package Manager (NPM) 包。此外,这一行动与另一项由朝鲜国民实施的计划存在重叠,后者旨在隐瞒真实身份和地理位置,以获取海外公司的远程IT工作机会。

被盗用的身份信息常被用于冒充受害者签署合同并以外币收取报酬。在某些案例中,攻击者利用窃取的敏感信息进行勒索。例如,一名朝鲜IT工人因付款纠纷对某公司进行勒索,并将其专有源代码发布到网上;另一名负责网站维护的IT工人则篡改了雇佣公司的网站,导致站点无法访问。

企业识别线索

联合通告为企业提供了识别此类恶意IT员工的线索:

  • 支付偏好异常:倾向于要求以加密货币支付薪酬,且可能请求将款项汇入他人名下的账户。
  • 面试行为可疑:在视频面试中使用AI换脸软件,随后常以网络问题为由关闭摄像头。
  • 作息规律特殊:在朝鲜庆祝的节日期间,这些人员会停止常规恶意活动,转而玩游戏或观看足球视频。

评论 0

0/500

评论需审核后展示,请文明发言

💬
还没有评论,来说两句

相关阅读