9月18日,来自四国七个机构的联合咨询发布。咨询称,一个朝鲜黑客团队冒充招聘人员,对开发者发动攻击,从7000多个加密货币钱包中窃取资金或凭证,并将约1071万美元转移至平壤。
日本国家警察厅将该团队称为WaterPlum,安全行业则称其为Contagious Interview。咨询称,该团队在约2025年12月至2026年7月期间感染了100多个国家的至少30000台设备,目标包括网页设计师、工程师以及加密货币、区块链和Web3领域专业人士。

该咨询由日本国家警察厅和国家网络安全办公室、美国联邦调查局(FBI)和美国国防部网络犯罪中心、澳大利亚信号局澳大利亚网络安全中心,以及德国BND对外情报局和BfV国内安全局共同签署。
日本国家警察厅和FBI评估,WaterPlum与部分朝鲜远程IT工作者均向劳动党中央委员会下属军需工业部第313总局汇报。两者还使用相同IP地址访问笔记本农场、使用众包服务并申请工作,机构将此视为二者属于同一行动的证据。
攻击者冒充AI、加密货币或NFT公司,通过社交媒体、招聘板和自由职业市场接触开发者,随后安排技术面试或编码任务。候选人被要求从开发者平台下载文件,以完成作业或修复视频通话中的明显故障。
咨询点名了这些软件包中携带的五个恶意软件家族,包括BeaverTail、InvisibleFerret和StoatWaffle,其中StoatWaffle隐藏在区块链主题代码仓库中。
调查人员还记录了该团队的作案细节:成员在面试中使用AI换脸软件,随后关闭视频并要求候选人照做,将原因归咎于网络连接。他们借助文本转语音工具练习日语发音,持续使用免费机器翻译和AI套餐;在朝鲜节日期间,他们玩游戏、看足球视频,而不是执行常规行动。
日本当局还识别并拆除了一个由日本国内协助者运营的笔记本农场,这是日本首例此类案件,并发现数亿日元加密货币被转移至海外。笔记本农场通常是协助者的住所,工作电脑由朝鲜、中国或俄罗斯的IT工作者远程操作。
2025年5月,日本一家加密货币交易所拒绝了一名申请人,其简历声称拥有不合理地广泛的技能,英语水平也与记录不符。其他警示信号包括拒绝当面会面、要求以加密货币支付,以及频繁瞥向第二块屏幕。
这起盗窃案属于一场规模更大的行动。CertiK将2025年所有加密货币盗窃损失中的60%、约20.6亿美元归因于朝鲜相关组织;4月发生的2.85亿美元Drift Protocol黑客事件,则发生在攻击者冒充量化交易公司六个月之后。
