朝鲜“Contagious Interview”黑客组织以虚假面试为幌子投放恶意软件,全球 30,000 家企业受影响
- 日本、美国、德国和澳大利亚联合报告指出,“传染性采访”行动已窃取约 1000 万美元加密货币。
- 朝鲜特工利用虚假身份、空壳公司及“笔记本电脑农场”,渗透了全球 100 个国家的超过 30,000 台设备。
- 安全机构建议企业验证申请人详细信息、检查 IP 地址、核实证书,并警惕基于加密货币的支付请求。
一份由日本、美国、德国和澳大利亚执法机构联合发布的新报告显示,朝鲜黑客组织在持续近四年的“Contagious Interview”(传染性采访)行动中,已成功入侵全球 100 个国家的超过 30,000 台设备,并窃取约 7,000 人的加密货币。

精心策划的虚假招聘陷阱
“传染性采访”是一项长期存在的网络攻击活动,有时也被称为“梦想工作行动”。尽管精确归因存在难度,但网络安全界普遍将其与朝鲜政府关联。部分研究人员认为该行动由拉撒路集团(Lazarus Group)执行,也有观点指出涉及多个不同团体,包括欺骗性发展、格维辛团伙、强的 Pungsan、DEV#POPPER 以及紫色 Bravo。
该行动的核心策略是利用西方劳动力市场中熟练工人短缺的现状。朝鲜特工在 LinkedIn 等社交媒体平台上创建虚假个人身份,并在 IT、医疗保健及其他行业的数百甚至数千个招聘广告中申请职位。这些虚假档案经过精心打造,结合了从数据泄露中获取的合法个人信息(如姓名、社会安全号码、地址)以及人工智能生成的图像、视频和音频。
一旦成功入职,操作人员便利用其访问权限向组织内部植入恶意软件,进而窃取登录凭证和其他敏感信息。此外,攻击者还采取反向策略:创建虚假公司和职位,向目标候选人提供看似有利可图的工作机会。在招聘流程中,候选人被要求下载并处理未知的恶意代码,从而感染其现任雇主系统,达到相同的数据窃取目的。
“笔记本电脑农场”规避追踪
针对西方组织通过监控 IP 地址和员工登录位置来防范此类攻击的措施,朝鲜黑客建立了所谓的“笔记本电脑农场”。这些设施通常位于监管宽松的国家,攻击者通过远程操控这些物理设备,确保其真实地理位置不被揭露。
此次行动的主要目标集中在网页设计师、工程师以及加密货币、区块链和 Web3 技术领域的专家。报告指出,当企业在短时间内收到大量申请且应聘者数量相对较少时,应保持高度警惕。
企业防御建议
联合报告为相关机构提供了多项具体防御建议:
- IP 地址核验:尽可能检查申请人的 IP 地址是否与其声称的居住地一致。
- 联系方式验证:仔细核对所有联系信息,尝试拨打申请人提供的电话号码,若显示已停用则需引起注意。
- 证书与背景审查:招聘往往是一个团队协作过程,即使表面上只有一人申请,幕后也可能有多人合作夸大技能。企业应通过官方渠道验证注册号码和证书,对任何不一致之处要求详细解释。
- 社交工程测试:询问关于家乡、当地天气或个人爱好等非技术性细节,有助于识别缺乏真实生活经历的骗子。
- 支付模式警惕:据报道,朝鲜 IT 工作者倾向于使用加密货币结算,且可能要求将报酬发送至第三方账户,此类异常支付请求应被视为高风险信号。
鉴于“传染性采访”行动已持续约四年,安全机构警告称,攻击者的标准操作程序可能随时演变,企业需预期主题和技术手段的变化,并保持动态防御机制。





