日本警方表示,朝鲜相关黑客组织 WaterPlum 通过伪装招聘流程向开发者投放恶意文件,已在 100 多个国家和地区感染超过 3 万台设备,并窃取逾 7000 份加密钱包记录。受害者主要包括工程师、网页设计人员,以及加密、区块链和 Web3 从业者。
攻击持续约八个月
日本警察厅 9 月 18 日称,这项调查由日本国家网络安全办公室牵头,并与美国联邦调查局、美国国防部网络犯罪中心,以及澳大利亚、德国相关机构协作完成。调查认为,WaterPlum 与部分朝鲜 IT 人员均与朝鲜劳动党军需工业部门下属的 313 局有关。
调查显示,相关感染大致发生在 2025 年 12 月至 2026 年 7 月之间。攻击者控制的钱包至少收到 17 亿日元,按日方口径约合 1070 万美元。
- 感染设备:超过 3 万台
- 波及范围:逾 100 个国家和地区
- 窃取记录:超过 7000 份钱包数据
假招聘成为主要入口
调查人员称,攻击者常冒充加密、AI 和 NFT 公司,以面试任务、编程测试或视频会议排障为由,诱导目标下载恶意程序。这些文件通常托管在协作开发平台或代码仓库中,看起来与正常招聘流程相似。
恶意软件被嵌入 NPM 软件包后,可在设备中建立后门并维持远程访问。随后,攻击者会提取浏览器凭证、键盘输入、截图和剪贴板数据,目标还包括钱包私钥、助记词,以及存放在电脑或共享文件夹中的护照、驾照等身份文件。
日本查获境内“笔记本农场”
日本调查人员还称,已拆除该国首个与朝鲜 IT 人员有关的境内“笔记本农场”。在这一模式下,本地协助者将电脑放在住所内,由境外人员远程操控,以掩盖实际工作地点。
这些人员会使用在日居民提供的身份文件冒名求职,部分报酬先进入协助者控制的银行账户,再被转出。日本警方称,相关人员已将价值数亿日元的加密资产和其他资产转往海外。
美国此前也起诉过类似案件。报道提到,两名美国男子在 2026 年因协助朝鲜人员远程使用公司电脑被判刑 18 个月。美国司法部还追缴了与此类用工计划有关的 USDC 和 USDT 资产。
bitFlyer 曾识别可疑应聘者
日本调查还披露,一名疑似朝鲜 IT 人员曾在 2025 年 5 月申请日本加密交易所 bitFlyer 的工程岗位。此人使用他人身份提交简历,并通过 VPN 和代理服务接入招聘系统。
在线面试时,对方自称是居住在芬兰的马来西亚人。调查人员称,此人能回答简单技术问题,但在深入追问时回答空泛,且面试过程中多次查看另一块屏幕,背景中还出现其他人声。对方拒绝迁往日本,并坚持以加密货币收取薪资。bitFlyer 最终未予录用,事件未造成损失。
日本方面还称,WaterPlum 的攻击活动、朝鲜 IT 人员的海外接单网络,以及这次 bitFlyer 招聘尝试之间存在技术关联,所使用的部分基础设施出现重合。












