
多国联手揭露朝鲜黑客利用虚假职位实施大规模加密资产窃取
2026年9月18日,日本、美国、德国及澳大利亚七家权威安全部门发布联合警告,揭示一个代号为“WaterPlum”的朝鲜网络攻击组织在过去八个月中,通过伪造技术岗位招聘流程,在全球超过100个国家渗透至少3万台个人计算机。该行动导致逾7000个数字钱包的余额或身份凭证被非法转移,初步估算损失达17亿日元(约1071万美元),折合约130枚比特币。
跨国协同调查锁定“传染性面试”攻击模式
此次通报由日本国家警察厅、美国联邦调查局、德国联邦情报局与宪法保卫局等机构共同签署,具有高度权威性。报告指出,攻击者以人工智能、区块链和NFT领域企业名义发起接触,借助社交平台、求职网站及自由职业市场精准定位目标。其核心手法被称为“传染性面试”——在看似正常的招聘流程中嵌入恶意任务,诱导用户下载并运行受控脚本。
五大恶意软件家族曝光:从代码包到自动启动漏洞
调查确认了五类被植入于NPM包管理器中的恶意程序:BeaverTail(JavaScript型)、InvisibleFerret(Python后门)、OtterCookie(远程访问木马)、OtterCandy(功能融合模块)以及StoatWaffle——后者最为危险,能伪装成区块链项目文件夹,并通过篡改Visual Studio Code配置实现无感自动执行,仅需打开文件夹即可激活。
攻击链路延伸:受害者不仅是程序员
尽管主要目标为开发者,但影响范围远超编程人群。德国境内数万名自雇网页设计师因使用同一设备处理工作与钱包事务而面临风险。更严重的是,一旦单台机器被入侵,攻击者可横向移动至雇主、客户或合作方系统,造成连锁性数据泄露。因此,任何使用交易所API接口的用户都应定期审查权限设置。
关键防御策略:彻底隔离运行环境
最有效的防护措施是将执行第三方代码的设备与存储私钥的设备完全分离。所有未知脚本必须在虚拟机或沙箱环境中运行,严禁直接在主系统操作。对于资金管理,硬件钱包提供最高级别保障,因其私钥永不离开物理设备,且每笔交易均需本地确认。
警惕高危指令组合:识别潜在恶意脚本
若在招聘任务中遇到包含“curl”、“base64”、“-enc”、“mshta”、“iwr-uri”或“hidden”等关键词的命令,应立即停止执行。这些组件常用于隐蔽下载、混淆编码或静默启动恶意程序,是典型攻击特征。
Visual Studio Code受限模式:阻断自动执行路径
针对StoatWaffle的特殊传播方式,建议在打开未知项目时启用受限模式。该模式禁止自动执行“.vscode/tasks.json”中的指令。当系统提示是否信任文件夹作者时,选择“否”,即可有效防止恶意行为在未察觉下启动。
“笔记本电脑农场”与洗钱风险:客户需承担法律责任
报告揭示,部分朝鲜IT人员通过虚假身份参与海外项目,依托私人住宅设立“笔记本电脑农场”,远程操控设备完成开发任务。向此类人员付款或协助其外汇兑换可能触犯对朝制裁法规。此外,若账户用于接收他人转账,即便无意,也可能构成洗钱共犯。
疑似感染后的应急响应流程
一旦发现异常,首要步骤是立即断开网络连接,防止数据外泄。随后应假设所有敏感信息已被窃取,尽快在独立设备上创建新钱包并转移资产,同时离线保存新种子短语。之后进行系统级重装,备份重要数据,并部署端点检测工具以监控未来威胁。
税务申报困境:被盗资金能否抵税?
根据德国税法,因黑客攻击导致的资金损失不被视为合法处置,无法直接计入所得税抵扣。是否可申报取决于具体情形,建议在报税前咨询专业顾问。完整记录包括交易时间、交易哈希、持仓历史及警方报案回执,是未来申诉的关键证据。
识别虚假岗位的九大警示信号
日本一交易所曾成功拦截一份可疑申请:简历显示技能涵盖十余种语言与云服务,经历频繁跨城变动;视频面试中语言能力与背景不符;使用VPN接入;要求加密货币支付薪酬;频繁查看第二屏幕;画面声音卡顿;支付账户非本人名下。上述特征均为高危预警。
构建持久防护体系:核心原则不可动摇
当前防护手段虽具时效性,但根本策略始终如一:将工作设备与密钥设备严格分离。无论攻击技术如何演进,此原则均可抵御新型威胁。建议立即建立专用密钥保管设备,定期检查文档留存状态,并对所有未经请求的工作邀请保持高度警惕。
2026年9月18日完整报告可通过FBI互联网犯罪投诉中心获取,德国联邦宪法保卫局亦已发布相关补充指引。
