导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

日美将WaterPlum与朝鲜313局关联:7000多个加密钱包记录被盗,涉案至少17亿日元

东京——日本国家警察厅9月18日表示,与朝鲜有关联的黑客组织WaterPlum已入侵100多个国家和地区的3万多台设备,并从7000多个加密货币钱包中窃取信息。日本和美国当局评估,WaterPlum及部分朝鲜IT工作人员隶属于朝鲜劳动党军需工业部第313局。

警方称,此次调查由日本国家警察厅与日本国家网络安全办公室、美国联邦调查局(FBI)、美国国防部网络犯罪中心以及澳大利亚和德国相关机构联合进行,查明了该组织的攻击手法及其与朝鲜IT工作人员的联系。WaterPlum与名为“Contagious Interview”的威胁活动有关。

调查发现,约2025年12月至2026年7月期间,可能有超过3万台电脑被感染。受害者分布在包括日本在内的100多个国家和地区,主要目标包括网页设计师、工程师,以及从事加密货币、区块链和Web3工作的人员。感染期间,超过7000个加密货币钱包记录被盗,WaterPlum控制的钱包至少收到17亿日元,按日本当局使用的汇率约合1070万美元。

根据警方报告,WaterPlum通过社交媒体、在线招聘网站、零工平台和自由职业市场接触软件开发人员及其他IT工作者。攻击者冒充合法的人工智能、加密货币和NFT公司或招聘服务,向候选人提供有吸引力的工作机会。在技术面试或编码测试中,候选人被要求下载托管在协作开发平台和代码仓库中的恶意程序。部分人被告知,这些文件用于诊断视频会议软件问题或完成编码作业。

该组织将BeaverTail、InvisibleFerret、OtterCookie、OtterCandy和StoatWaffle等恶意软件植入恶意NPM包。设备一旦被入侵,攻击者便可建立后门,并使用远程访问工具保持访问权限并在受影响系统中移动。随后,信息窃取恶意软件被用于提取机密数据和加密货币。被盗信息包括浏览器凭据、键盘记录、截图、剪贴板数据、加密货币钱包私钥和助记词,以及存储在受影响电脑或共享文件夹中的护照、驾照等身份证件。

日本调查人员表示,他们捣毁了首个已知的与朝鲜IT工作人员有关的日本国内“笔记本电脑农场”。在这一安排中,一名本地协助者将电脑放在自己的住所,而工作人员从其他地方远程控制这些机器。工作人员使用居住在日本的人提供的身份证件冒充其身份,以寻求合同。部分付款被转入协助者控制的银行账户,随后再被转移。日本国家警察厅称,与调查有关的朝鲜工作人员向海外转移了价值数亿日元的加密货币和其他资产。部分工作人员在朝鲜活动,另一些则位于中国或俄罗斯,少数在非洲和东南亚。笔记本电脑农场和虚拟专用服务器使他们能够掩盖实际工作地点,同时通过国内外众包服务承接工作。

日本调查还发现,2025年5月,一名疑似朝鲜IT工作人员试图获得加密货币交易所bitFlyer的工程职位。该申请人通过交易所的招聘表提交了使用他人身份的简历,并使用Gmail作为联系地址。调查人员称,此人通过VPN和代理服务访问申请系统,包括NETNUT Proxy、Astrill VPN和High Speed Rabbit Proxy。在线面试中,申请人自称是居住在芬兰的马来西亚人。简历列出了编程语言、区块链、加密货币和云服务方面的广泛经验,以及在一所欧洲大学的教育经历和在多个欧洲及亚洲城市的就业经历。警方称,申请人能回答有关所列技能的简单问题,但对更详细的问题给出抽象回答或回避。

调查人员注意到,面试中该人反复查看另一台显示器,背景偶尔有人声,视频画面也出现中断。此人拒绝迁居日本,并坚持要求以加密货币领取薪资。bitFlyer识别出可疑行为,未聘用该申请人,也未报告损失。此前在Kraken也发现过类似招聘尝试,一名疑似与朝鲜有关联的申请人使用与简历不同的姓名参加面试,并在通话中似乎获得实时协助。

日本当局发现,WaterPlum攻击、海外工作人员活动以及bitFlyer招聘尝试之间存在技术联系。日本国家警察厅称,WaterPlum攻击者使用的IP地址,与朝鲜IT工作人员连接笔记本电脑农场和众包服务所使用的地址相匹配。调查人员发现,申请bitFlyer工程职位的疑似朝鲜工作人员使用了相匹配的基础设施。日本国家警察厅和FBI评估,第313局在WaterPlum的网络攻击以及朝鲜IT工作人员开展的部分外汇创收活动中发挥了核心作用。

日本当局建议企业核实申请人声称的地点、资格和联系信息,尤其是当候选人坚持远程工作或要求以加密货币支付薪资时。