日本、美国、澳大利亚和德国七家执法与情报机构 9 月 18 日发布联合通报称,一个与朝鲜有关的黑客团伙以招聘面试为掩护,针对开发者和 Web3 从业者发起攻击,已从 7000 多个加密钱包窃取资金或获取凭证,并转移约 1071 万美元。
波及超100个国家
通报称,这个团伙被日本警方称为 WaterPlum,安全行业通常将其识别为 Contagious Interview。调查人员称,该团伙在 2025 年 12 月至 2026 年 7 月期间,感染了超过 100 个国家至少 3 万台设备。
受害目标主要包括网页设计师、工程师,以及从事加密、区块链和 Web3 业务的技术人员。多国机构认为,这一行动并非零散诈骗,而是持续时间较长、覆盖范围较广的定向攻击。
假借面试投放恶意程序
攻击方式通常是冒充 AI、加密或 NFT 公司招聘人员,通过社交平台、招聘网站和自由职业平台接触求职者,随后安排技术面试或编码测试。受害者会被要求从开发者平台下载文件,用于完成测试,或“修复”视频通话中的故障。
联合通报点名了多种恶意程序,包括 BeaverTail、InvisibleFerret 和 StoatWaffle。其中,StoatWaffle 会隐藏在区块链主题代码仓库中,借此提高迷惑性。
调查人员还称,攻击者会在面试中使用 AI 换脸工具,随后以网络问题为由关闭视频,并要求候选人也这样做。其成员还会借助文本转语音工具练习日语发音,并长期使用免费机器翻译和 AI 工具。
多国机构指向朝鲜体系
这份通报由日本警察厅、日本国家网络安全办公室、美国联邦调查局、美国国防部网络犯罪中心、澳大利亚网络安全中心,以及德国联邦情报局和联邦宪法保卫局共同签署。
日本警察厅和 FBI 评估称,WaterPlum 与部分朝鲜远程 IT 人员同属朝鲜劳动党中央委员会下属军需工业部门的 313 总局。通报称,两类行动曾使用相同 IP 地址连接“笔记本农场”、众包服务和求职渠道,因此调查人员认为二者属于同一体系。
所谓“笔记本农场”,通常是协助者在本地住所集中放置工作电脑,再由朝鲜、中国或俄罗斯境内人员远程操控。日本方面表示,已首次在国内查获并拆除这类设施,并发现有数亿日元规模的加密资产被转往海外。
日本交易所曾识别异常应聘者
通报还披露,一家日本加密交易所在 2025 年 5 月拒绝了一名求职者。原因是其简历声称掌握的技能范围异常宽泛,且英语水平与履历记录不符。
调查人员总结的异常信号还包括:拒绝线下面谈、要求以加密货币支付报酬,以及在交流时频繁查看第二块屏幕。
补充信息:区块链安全公司 CertiK 此前称,2025 年全部加密盗窃损失中,约 60% 与朝鲜相关团伙有关,金额约 20.6 亿美元。联合通报还提到,今年 4 月 Drift Protocol 遭遇的 2.85 亿美元攻击,也发生在攻击者连续数月冒充量化交易公司之后。












