← 文章 / 科技资讯
TechRadar 2小时前 · 2026-09-21 22:55:39 · 2 阅读

朝鲜'传染性面试'黑客行动:利用虚假招聘渗透3万企业并窃取加密货币


  • 日本、美国、德国和澳大利亚联合报告指出,“传染性面试”活动窃取了一千一百万美元的加密货币。
  • 朝鲜特工利用虚假身份、伪装公司和“笔记本农场”渗透了 100 个国家内的 30,000 多台设备。
  • 各机构呼吁保持警惕:核实申请人信息、检查 IP 地址、验证资质认证,并警惕基于加密货币的支付行为。

幕后黑手朝鲜威胁行为体通过臭名昭著的“传染性面试”行动,迄今已渗透 100 个国家内的 30,000 多台设备,并骗取了约 7,000 名用户辛苦赚得的加密货币。

日本、美国、德国和澳大利亚执法机构联合发布的最新报告发现,此次盗窃行为为朝鲜政府带来了超过一千万美元的收益。

全线造假

“传染性面试”是一项已持续近四年的黑客行动,有时也被称为“梦想工作”行动

Latest Videos From TechRadar 在此观看完整视频:

网络安全社区普遍将此归咎于朝鲜政府,尽管进行精确归因仍较为困难。

一些研究人员认为幕后黑手是 Lazarus Group(拉撒路团伙),这是全球规模最大、影响力最强的国家级行为体之一。

也有其他研究者认为涉及多个不同团体,分别被标记为 DeceptiveDevelopment、Gwisin Gang、Tenacious Pungsan、DEV#POPPER、PurpleBravo 或 TAG-121。

“传染性面试”行动利用西方技能人才短缺的现状渗透组织、窃取敏感数据并最终掠夺资金。朝鲜特工会在 LinkedIn 等社交媒体上创建全套虚假身份,向 IT、医疗等行业的数百甚至数千个职位投递申请。

这些虚假身份经过精心打造,混合了数据泄露中偷来的真实信息(如姓名、SSN 社会安全号码、住址)以及 AI 生成的图像、视频和音频。一旦入职,特工便会利用权限向组织植入恶意软件,窃取登录凭证和各类访问权限,并外传敏感文件及加密货币。

攻击手法并非单向,反方向同样行得通。犯罪分子会伪造公司和虚假职位,随后主动联系目标,提供薪资丰厚、项目前景诱人的工作机会。在所谓的招聘流程中,候选人会被要求下载并处理一些代码,而他们对其中隐藏的恶意程序一无所知。朝鲜黑客进而将目标锁定为求职者当前的雇主,最终达成同样的渗透目的。

笔记本电脑农场

西方机构对抗此类威胁的一个思路,是关注员工登录时的 IP 地址及地理位置。为规避这一防御机制,攻击者建立了“笔记本电脑农场”——这些设施通常设在境外(多为监管较松但对朝鲜友好的国家,例如中国),内部部署了数百台笔记本电脑。攻击者通过这批设备访问目标网络,从而隐藏真实位置。

据称,主要目标涵盖独立网页设计师、工程师以及从事加密货币、区块链和 Web3 技术的专家。企业若在短时间内收到大量针对通常申请者寥寥的职位投递,应保持警惕。

报告建议:“尽可能核实 IP 地址与求职者声称的居住地是否一致。仔细核查所有联系方式。拨打求职者提供的电话,可能会发现号码已停用。”

各机构还警告称,求职过程往往是协同作战的结果:“即便表面上看只有单一个体在应聘,幕后可能有多人合作,夸大感知到的技能水平。”因此,企业应通过注册编号核实证书真伪,发现任何不一致之处时,务必要求对方提供详细解释。

询问求职者家乡、当地天气或业余爱好等个人细节,往往能有效识别骗子。最后有消息称,朝鲜 IT 从业者倾向于接受加密货币支付,并可能要求将报酬打入他人名下的账户。

“传染性面试”行动已持续约四年,期间演变显著。安全机构警告,常规手法随时可能发生变化,应预期主题的各种变体。


最佳杀毒软件头图 各种预算都能买到的最佳杀毒软件

➡️ 查看我们的最佳杀毒软件完整指南
1. 综合最佳:
Bitdefender Total Security
2. 家庭用户最佳:
Norton 360 with LifeLock
3. 移动端最佳:
McAfee Mobile Security


黑色背景上的 Google 标志,旁边写着“点击关注 TechRadar”

原始来源: TechRadar

评论 (0)