朝鲜"WaterPlum"借假招聘渗透三万台设备:制裁孤立与西方远程用工漏洞的双向暴露
据ABC News报道,美国、日本、德国、澳大利亚网络安全机构联合警告,与朝鲜军需工业部有关联的"WaterPlum"组织在不到一年内渗透了至少三万台设备、窃取逾千万美元加密货币,受害者分布于一百多个国家。专家指出,西方企业对远程IT岗位的身份核查长期薄弱,使这场国家级网络行动得以规模化扩张。
朝鲜劳动党军需工业部下属313总局直属的网络组织"WaterPlum",在2025年12月至2026年7月间渗透了至少三万台设备,从分布于一百多个国家的七千个账户中窃取了价值1071万美元的加密货币。据ABC News报道,美国、日本、德国和澳大利亚的网络安全官员就此发布联合声明,警告该组织专门瞄准IT专业人员,其规模与系统性已超出普通犯罪团伙的范畴——这是朝鲜国家机器以网络犯罪填补外汇缺口的最新例证。
组织化程度在调查细节中得到印证。日本当局在境内发现了一个用于掩盖真实地点的"笔记本电脑农场",运营者主要位于朝鲜、中国和俄罗斯,少量分布在非洲和东南亚。该网络据信负责将窃取的加密货币转移出日本。ABC News援引有关官员的话称,WaterPlum已获取数千人的身份证件图像、密码及其他敏感数据,足以用于后续敲诈。
WaterPlum的作案手法直指西方企业过去三年大规模远程化用工后留下的身份核查缺口。据ABC News描述,该组织成员以软件开发和IT岗位为诱饵发布虚假招聘广告,要求应聘者在远程面试中下载替代视频会议工具的软件,而这些替代工具实为恶意软件。另一些成员则以求职者身份出现在面试中——使用AI换脸软件通过远程面试初审,随后以"网络问题"为由关闭摄像头,最终混入企业担任远程IT岗位。
墨尔本大学专攻网络安全与人工智能的Andrew Cullen博士对ABC News表示,他过去三四年一直看到关于"假冒朝鲜员工"的报告,而这一现象正在加速。"我不认为西方有谁特别清楚地了解这种情况已经持续了多久,"他指出,特别是企业被渗透的具体规模与频次,由于鲜有公司愿意披露,"很难让政府和网络安全机构收集到大规模数据来证明这个问题在经济中的严重程度"。
ABC News获得的英国智库皇家联合三军研究所(RUSI)报告显示,AI正被用于加速勒索软件运作的整个流程。Cullen解释,勒索软件攻击是指受害者的系统被锁定、需缴纳赎金才能恢复访问权限的犯罪模式。"黑客可以把这部分流程外包给AI系统,"他对ABC News指出,"或者用AI让那些实施此类攻击的人在对话中听起来更自然、同时与更多人交谈、更高效地追踪他们正在做的事情。"
这意味着WaterPlum并未在技术层面取得突破,而是以"量与速度"对受害者形成碾压。Cullen警告,雇主应与远程员工进行线下会面以核实身份,并定期更换密码、保持设备更新、警惕可疑链接和软件——这些都是过去十年反复强调的"基本网络安全准则"。
但仅靠个人与企业的基本准则,无法对冲一个具备政治授权的对手。朝鲜因国际制裁被切断于全球金融体系之外,传统创汇渠道受限,加密货币盗窃已升格为战略性手段——WaterPlum背后的313总局执行的是一项有资源、有耐心、有国家授权的任务。与此同时,西方企业以效率与成本为导向的远程用工扩张,以及政府在跨境身份核查、远程IT岗位监管立法上的长期缺位,恰恰为这场国家级行动提供了规模化扩张的土壤。
"政府有切实的工作要做,确保立法到位,使澳大利亚人不成为目标,"Cullen对ABC News强调。这一表述指向的是:在制裁孤立与远程化用工的双向作用下,受冲击的不只是加密货币持有者,更是普通远程从业者和中小企业的基本数据安全。
还没有评论,来说说你的看法。