威胁情报

日本警方通报朝鲜黑客窃取七千枚加密钱包记录

根据 crypto.news 于 2026 年 9 月 18 日的报道,日本警察厅披露称,一个与朝鲜有关联的黑客组织 WaterPlum 在 100 多个国家和地区破坏了 30,000 多台设备。该行动通过虚假招聘计划针对开发人员,并从 7,000 多个加密钱包中搜集了信息,调查人员还注意到该组织对 bitFlyer 交易所实施了渗透未遂。上述指控尚未获得官方确认。

加密货币领域数字威胁情报与网络风险报告的抽象呈现
图片: crypto.news

全球网络攻击概况与多部门联合调查

来自执法部门的最新情报披露显示,一个名为 WaterPlum 的威胁团伙策划了一场广泛的网络间谍活动和金融盗窃行动。相关报道指出,该组织成功感染了众多国际司法管辖区内的数万台个人计算机,将其活动范围扩展至 100 多个国家和地区。来自全球多个机构的调查人员合作追踪了这些恶意活动的数字足迹,并在攻击中使用的基础设施与从境外领土运作的国别支持实体之间建立了联系。被破坏硬件的庞大规模凸显了当代远程开发工作流程和协作工程环境中存在的系统性漏洞。

此外,日本当局与其国际伙伴联合进行的分析揭示了与外汇产生计划相关的特定运营机制。已公布的调查结果表明,这些活动旨在通过数字资产积累和远程就业欺诈来绕过国际经济限制的更广泛战略的一部分。虽然这些断言为深入了解复杂的威胁行为者方法论提供了宝贵的能见度,但外部观察人士必须认识到,这些细节源自执法部门的评估,而非最终的司法裁决。建议行业参与者仔细分析这些运营模式,以增强其防范类似结构化网络入侵的内部安全态势。

利用开发者招聘与恶意工具进行攻击

据报道,该攻击向量严重依赖于通过虚假就业机会针对软件工程师、网页设计师和区块链开发人员的社会工程学攻击。攻击者伪装成合法的人工智能、加密货币和数字资产企业,诱骗毫无戒心的专业人员下载恶意代码库。在技术面试和编码评估期间,候选人被指示执行特定的软件程序或检索隐藏了高级信息窃取恶意软件的协作开发文件。这种经过算计的方法利用了开发人员对标准招聘流程和协作编码平台的固有信任,绕过了传统的边界防御。

一旦安装在目标设备上,所部署的恶意软件家族便会提取敏感的用户凭据、浏览器数据、剪贴板内容,以及至关重要的加密货币钱包私钥和助记词。未经授权的访问使操作员能够持续监控受影响的系统、执行横向移动,并将数字资产清空至指定的持有地址。安全研究人员一再警告科技行业内部这种欺诈性招聘做法的扩散,并指出标准背景调查往往无法检测到复杂的远程身份伪装。由于工程团队的去中心化性质以及对自由职业承包商的依赖,在 Web3 生态系统中运营的组织面临着更高的暴露风险。

国内笔记本电脑农场与远程劳动力欺诈

日本调查人员报告称,他们发现并捣毁了一个国内笔记本电脑农场行动,该行动使海外特工能够在远程管理雇用合同的同时掩盖其地理来源。当地的协助者在其住所内维护着活动的计算机,允许远程 workers 与国内外众包平台进行交互,就好像他们身处该国一样。这种设置有助于逃避寻求雇用经过验证的国内人才的科技公司所实施的标准地理验证措施。通过这些欺诈性合同产生的收益随后通过复杂的金融网络进行路由,包括旨在掩盖资金最终目的地的加密货币转账。

类似的运营结构在多个国际司法管辖区面临司法审查,突显了与国家资助的主体相关的远程就业欺诈的全球规模。维护这些代理设备的协助者通常协助清洗数字资产并管理本地化银行账户,以绕过监管控制。执法机构继续通过资产扣押和没收行动针对这些中介网络,旨在打破推动招聘计划的经济动机。因此,敦促企业实施严格的设备安全状态检查,并验证员工网络位置与其申报的居住地址是否一致,以减轻类似威胁。

针对加密交易所的攻击与缓解措施

据报道的调查突显了一起涉及加密货币交易所 bitFlyer 渗透未遂的事件,一名可疑应聘者为工程职位提交了虚假凭据。该候选人在与平台的招聘门户互动时,利用各种代理服务和虚拟专用网络来掩饰其连接。在远程面试过程中,应聘者表现出行为异常,包括对技术询问的规避回答以及背景音频干扰,这促使平台安全人员暂停了招聘流程。其他知名数字资产交易所的安全团队也报告遇到了类似策略,强调了针对关键基础设施提供商的有组织招聘尝试的持久性。

针对这些调查结果,行业监管机构和执法机构发布了综合指南,建议数字资产公司加强其内部招聘协议。建议的对策包括使用高保真摄像头设置进行强制视频验证、执行严格的技术交叉盘问,并将申请人元数据与已知的威胁情报数据库进行交叉比对。交易所和 Web3 协议必须将人力资源视为关键的网络防御边界,而不仅仅是纯粹的行政职能。通过采用这些增强的防御姿态,各组织可以显著降低未经授权的人员获得对专有代码库和生产系统访问权限的可能性。

结论与已通报的安全调查结果

总之,国际执法机构的报道表明,WaterPlum 威胁团伙及相关特工参与了广泛的网络攻击和欺诈性招聘计划,影响了全球数千个加密货币钱包和设备所有者。虽然这些调查结果(包括朝鲜国家关联实体的具体参与以及受损资产的规模)尚未获得独立司法裁决的官方确认,但它们突显了远程开发人员入职流程中的严重漏洞。受影响的主要实体包括软件开发人员、Web3 组织以及面临定向渗透尝试的知名加密货币交易所(如 bitFlyer)。

展望未来,现在的改变是数字资产行业立即采用更高的验证标准,将招聘安全转变为一线防御优先级。所有加密货币交易所、区块链基金会和技术雇主下一步采取的行动是对现有的远程承包商凭据进行即时审计,在招聘过程中严格审查代理使用情况,并在所有开发人员工作站上实施稳健的端点保护。利益相关者必须仔细区分既定的执法观察结果与未经证实的运营细节,同时对持续的社会工程学威胁保持最高警惕。

Cexvia 易鉴结论

对所通报渗透风险的综合评估

日本及国际执法机构报告称,WaterPlum 黑客团伙通过虚假的技术面试和欺诈性招聘活动,收割了数千条数字资产钱包记录并部署了复杂的恶意软件。这一情报尚未获得独立司法判决的官方确认,但它对全球面临持续社会工程学威胁的软件开发人员及数字资产机构产生了深远影响。 该消息尚未获得官方确认。

风险含义
此次被通报的渗透事件表明,威胁行为者如何利用合法的协作平台、代码仓库和远程工作环境来破坏敏感基础设施并提取私钥。
用户行动
开发人员和数字资产实体应立即审查招聘流程,对远程承包商执行严格的验证协议,并检查所有下载的软件包。
Japan National Police Agency