朝鲜 WaterPlum 假招聘攻陷 3 万设备:日美联合归因背后的制裁合规信号

朝鲜 WaterPlum 假招聘攻陷 3 万设备:日美联合归因背后的制裁合规信号

Aiying 艾盈是一家专注于传统金融及Web3的合规咨询服务机构,本文为团队原创,转载需授权。

日本警察厅和 FBI 等四国执法机构联合发了一份「公开归因」公告,点名朝鲜黑客组织 WaterPlum:假招聘骗过全球 100 多个国家,感染 3 万多台设备,偷了约 7,000 个加密钱包的凭证。对做合规的人来说,这次联合归因里的信号,比那 1,071 万美元的金额更值得盯。

发生了什么

9 月 18 日,日本警察厅、美国 FBI,加上澳大利亚和德国的网络安全机构,联合把一起跨百国的窃密行动归因到朝鲜黑客组织 WaterPlum(也叫 Contagious Interview)。2025 年 12 月到 2026 年 7 月,他们用恶意软件感染了 100 多个国家的 3 万多台设备,窃取约 7,000 个加密账户凭证,价值约 17 亿日元(约 1,071 万美元)的加密资产被转走。

套路是「假招聘」:黑客冒充 AI、加密货币、NFT 公司的招聘人员,在社交平台和自由职业网站接触求职者,用技术测试、编程作业、视频面试「排障」这些名目,诱导下载恶意文件或执行代码。武器库有 BeaverTail、InvisibleFerret、OtterCookie 等五种恶意软件,专偷浏览器凭证、剪贴板、私钥和助记词。公告把 WaterPlum 归入朝鲜军需工业部下面的第 313 总局——负责武器研发的那个部门。

为什么重要

这套攻击的入口不是协议漏洞,而是人力资源。每个参与招聘的开发者和 IT 从业者都可能变成供应链入口,被攻陷的机器还会被用来横向渗透雇主和客户网络。对金融机构和科技公司来说,远程招聘这个环节本身就成了制裁和反洗钱的风险敞口。

更值得注意的,是 WaterPlum 和朝鲜「欺诈性远程 IT 工人」计划的重叠:共享 IP、共享窃取的身份文件,同归第 313 总局指挥。执法机构估算,这个 IT 工人安置计划每年给朝鲜创收约 5 亿美元,是恶意软件窃取金额的近 50 倍。也就是说,「雇了个身份存疑的远程开发者」,可能本身就是对朝制裁合规的实质性违反,而不只是信息安全问题。

从制裁角度看,涉案资金被评估用于支持朝鲜武器项目,直接踩在 OFAC 和联合国对朝制裁的框架上。日本警察厅还首次拆解了朝鲜 IT 工人的「笔记本农场」,确认有数亿日元经此转移出境。

怎么看

  • 招聘要纳入制裁筛查:远程 IT 岗位候选人要做身份、位置、学历三重核验,面试拒露脸、坚持收加密货币都是红旗。
  • 防供应链渗透:开发者机器被攻陷会横向渗透,新人要最小权限、分段隔离。
  • 警惕 AI 换脸:WaterPlum 面试时用 AI 换脸、再以「网络不好」关摄像头,远程身份核验得升级。
  • 朝鲜制裁是红线:和朝鲜 IT 工人或身份盗用者有雇佣、资金往来,可能直接触碰制裁,得升级名单筛查。

一句话总结

四国联合归因点破了一件事:朝鲜的网络窃密和远程 IT 工人计划已经合流,规模远超单次漏洞利用——机构得把「招聘」也当成制裁合规的一部分来管。


本文基于 Nippon.com / 时事通信社(2026-09-18) 及日本警察厅、FBI 四国联合公告撰写。