感染性極強的訪談攻擊活動入侵3萬台設備竊取價值1071萬美元的加密資產

聯合網路安全警報,北韓駭客組織發起感染性訪談」(Contagious Interview)攻擊活動已入侵超過100個國家/地區的至少3萬台設備,並從7000多個加密貨幣錢包中竊取資金或帳戶憑證。該攻擊活動的主要目標是個人網頁設計師、工程師以及加密貨幣、區塊鏈和Web3技術領域的專家。據估計,這些駭客組織已從受害者手中竊取價值至少1,071萬美元的加密貨幣。該警報由日本、美國、澳洲和德國的網路安全和情報機構聯合發布。網路安全界正在追蹤此攻擊活動,其代號包括CL-STA-0240、DeceptiveDevelopment、DEV#POPPER、Famous Chollima、Gwisin Gang、PurpleBravo、Tenacious Pungsan、UNC5342、Void Dokkaebi和WaterPlum。

該網路威脅組織通過滲透毫無戒心的求職者的計算機網路,竊取敏感資訊並盜取加密貨幣,從而發動網路攻擊, WaterPlum和一些北韓IT人員(PurpleDelta或Wagemole)均隸屬於北韓軍需工業部第313總局,這與DTEX在2025年6月發布的評估報告相符。此外,這兩個組織據稱關係密切,在某些情況下,在存取筆記型電腦農場和申請日本加密貨幣交易所職位時使用相同的IP位址。

感染性面試(Contagious Interview)活動最早由Palo Alto Networks 的Unit 42曝光,這是一項持續多年的網路攻擊活動,至少從2022 年就開始。該活動以軟體開發人員和IT專業人員為目標,冒充潛在雇主和招募人員,透過LinkedIn等社交媒體平台以提供高薪工作為幌子來接近。(如圖1所示)

圖1: 感染性面試(Contagious Interview)攻擊鏈示意圖

一旦建立初步聯繫,駭客便會指示目標完成工作評估或編碼測試,從而觸發多步驟感染鏈,最終部署包括 BeaverTail、InvisibleFerret、FlexibleFerret、GolangGhost、PylangGhost、OtterCookie、RATatouille、OtterCandy 和 StoatWaffle 在內的多種惡意軟體家族。隨後會利用獲得的後門存取權限,傳播遠端存取木馬,以實現持久存取和資料竊取。一些WaterPlum成員還偽裝成北韓IT人員,為客戶的企業網路系統執行Web系統設計和開發任務。」他們還補充,一個由日本的中間人運營的筆記型電腦集群已被發現並搗毀。此外,WaterPlum 還被發現使用線上聊天平台與美國和日本的開發人員溝通,同時僱用日本、美國和其他國家/地區的中間人來建立和管理筆記型電腦集群,以進行遠端設備管理。(如圖2所示)

圖2: 北韓駭客發起WaterPlum攻擊示意圖

除直接竊取憑證外,WaterPlum攻擊成功後,駭客還能滲透到僱用目標開發人員的組織中,從而進行間諜活動、竊取智慧財產權,並在企業環境中進行橫向移動,被盜的身份證件圖像也可能被北韓IT從業人員用來冒充受害者並賺取外匯。

IT從業人員威脅蔓延至Discord招募代理人,北韓的進攻性網路能力與臭名昭著的IT從業人員計畫相輔相成。該計劃旨在透過讓從業人員使用虛假身分在西方公司和其他地方找到工作,為北韓政權非法斂財。該行動也因越來越多地依賴AI來創建虛假身份並在全球範圍內擴展其活動而聞名。Sekoia在其對北韓網路行動的概述中,將IT工人計劃描述為對既定做法的改編,這種做法涉及向國外派遣北韓勞工以賺取外匯,其歷史可以追溯到20世紀60年代和70年代,最初是在蘇聯遠東地區從事伐木工作,後來擴展到俄羅斯、中國、海灣地區和非洲的建築、紡織和餐飲業。根據Kudelski Security 於2026年7月對與該威脅相關的內部基礎設施進行的分析,該公司表示,主要目標似乎是美國和日本,駭客利用Astrill VPN和 Mullvad 等VPN服務來獲取這些國家的出口節點。

Silent Push在2026年9月發布的一份報告:發現一名北韓IT人員通過名為Mouse Review的Discord伺服器散佈虛假招聘騙局,專門招募身處美國、歐盟和拉丁美洲的人員充當代理人,參加面試,以繞過制裁、地域限制和合規性檢查。這份由AI產生的招聘廣告聲稱:你的角色很簡單,但至關重要。你負責溝通和面試。我負責所有幕後技術工作。你的溝通工作將獲得穩定的報酬,最終成功安排求職的中介將獲得3,000至5,000美元的報酬。對於即時程式設計挑戰,可以遠端存取螢幕並完成程式設計任務,可以繼續流暢地進行對話。Silent Push:北韓IT人員的主要目標是代理招聘,利用西方或拉丁美洲(LATAM)公民作為門面和合法身份,以繞過制裁、KYC(了解你的客戶)控制和地區招聘限制。這種招聘廣告騙局提供經濟分成(代理人獲得35%北韓IT人員獲得 65%)。

本文參考自:https://thehackernews.com/2026/09/contagious-interview-campaign.html