朝鮮黑客使用新手法:支付500美元獲聘,然後冒充員工

icon MarsBit
分享
AI summary icon精華摘要
朝鮮駭客正使用新方法滲透加密貨幣公司,每月支付 500 美元的加密貨幣給第三方以通過面試。一旦獲聘,他們便冒充員工以存取敏感資料與資產。美國、聯邦調查局與 11 個國家的報告揭示了他們如何使用偽造身份證件、人工智慧與遠距工作工具。建議企業留意異常 IP 活動與工作模式等警示訊號。交易者應密切關注山寨幣,以應對恐懼與貪婪指數波幅上升的風險。

原創|Odaily 星球日報(@OdailyChina

作者|Wenser(@wenser 2010

DeFi

還記得那個透過外包進入 MetaMask 錢包的朝鮮駭客嗎?(推薦閱讀《好險!一名外包員工差點毀了 MetaMask》)

還有那個被假 DeFi 公司釣魚執法、公之於眾的朝鮮駭客?(推薦閱讀《年度釣魚大戲,虛假 DeFi 鉤出朝鮮 Lazarus 真駭客》)

與主動釣魚執法的安全公司一樣,朝鮮駭客也在升級自己的「攻擊手段」,從最初的技术漏洞,到後來的社會工程攻擊,再到後來的外包項目進組、遠程入職加密項目。近期,他們的滲透手段又有了新花樣:先雇人通過加密公司面試,隨後自己李代桃僵入職,潛伏進去之後伺機而動,最終通過內部技術攻擊竊取加密資產及敏感資訊。

經過一個月,安全公司與朝鮮駭客之間的戰爭有了新進展,一種新型詐騙也隨之浮出水面。

“曲線救國”:駭客雇人面試後接管職位,最終只為“報效祖國”

先來了解下朝鮮黑客的「戰績」:安全公司 CrowdStrike 數據顯示,2025 年,朝鮮國家關聯黑客及威脅行為者造成的加密貨幣損失超過 20 億美元,同比增長 51%;韓國央行預估,儘管遭受全球範圍內的聯合制裁,朝鮮 2025 年國內生產總值(GDP)增長率仍然高達 3.5%。

目前可以確定的消息是,朝鮮駭客作為「國家隊」也為其經濟增長貢獻了一份重要力量。

今年 7 月 31 日,美國政府國務院與 FBI 聯合日本、韓國、澳大利亞、加拿大、法國、德國、義大利、荷蘭、紐西蘭和英國等 11 國出具了一份題為《關於朝鮮 IT 工人的警報》的安全報告

報告裡面的信息量不小,關鍵內容包括以下信息:

首先,朝鮮依賴部署於海內外的技術開發者網絡從事外部行動,透過派遣這些技術人員獲取虛假身份、遠程辦公賺錢,最終將薪資收入轉回朝鮮政府機構賬戶。相關資金最終被用於朝鮮核武器和彈道導彈計劃的開發和推進。

其次,從朝鮮駭客的具體工作內容來看,這些技術開發者通常透過冒用其他國家國民身份,在海外私營公司運營的在線就業、採購和承包平台上獲得工作和對應的薪資收入。

再次,除此以外,朝鮮技術服務人員不僅賺取正常的僱員薪資,還對入職企業的商業資訊、商業資產構成了極高的內部威脅。相當一部分人借此機會參與了資料資訊竊取、加密貨幣竊取和敏感資訊竊取。

最後,從具體實施方法方面來看,朝鮮駭客的準備活動以及操作手法日趨複雜,當中甚至包括利用 AI 模型及應用等工具來製造假身份並在全球範圍內進行違法活動。

值得一提的是,這份報告中提及的最重要的一點資訊是,在以往的「親身面試」的基礎上,朝鮮駭客們近期已經對自己的「工作流程」進行了升級——

  • 現在的他們,往往會事先透過 LinkedIn 等招聘網站招募部分第三國的技術工作人員(如伊朗、黎巴嫩等國家);
  • 隨後,朝鮮駭客會要求部分技術開發者以「面試協助者」的身份兼職工作,透過每月 500 美元的加密貨幣報酬來讓對方協助自己入职目標公司。
  • 最後,朝鮮駭客自己取而代之,進入目標公司成為其中團隊的一員,借此實現技術滲透,在賺取對應職位的薪資報酬的同時,伺機竊取對應的敏感資訊及資料、加密貨幣資產及技術程式碼等商業資產。

毫無疑問,在持續升級的安全攻防戰之中,朝鮮駭客們也在逐漸升級自己的“SOP(工作流)”,而他們的最終目的,自然就是將資金回傳至本國。

朝鮮駭客滲透率自檢清單:從員工個人資訊到日常表達習慣

目前來看,朝鮮駭客的作案手法防不勝防,但仍然屬於有跡可循。以下是部分公司需要警惕並自檢的一些信號指標:

針對運營在線平台的公司,需要尤其注意以下方面:

  • 員工頻繁更改註冊資訊(帳戶名、聯絡方式、收款銀行帳戶等)。
  • 員工身份證件持有人姓名與註冊支付帳戶姓名不匹配。
  • 使用同一身份文件建立多個收款帳戶。
  • 身份驗證文件疑似偽造或使用圖像編輯軟體、AI 生圖工具生成、篡改。
  • 多個技術帳戶從同一 IP 位址發出訪問請求。
  • 單一帳戶在短時間內從多個 IP 地址發起訪問請求。
  • 帳戶異常長時間保持登入狀態。
  • 累計工作小時數或相關工作指標異常(如在線時間過長、工作效率過高、工作量過大)。
  • 招聘網站用戶為自己編撰虛假評價以提升工作網站評分等。

針對招聘員工或進行面試、僱用外包的公司,注意以下細節可以及時避免朝鮮駭客的內部滲透:

  • 面試者個人資料中存在錯誤或不自然的表達(疑似機器翻譯),聲稱對其身份資訊中的本國語言並不熟練(考慮到 AI 翻譯服務的普及,只能從其語言表達方面多加關注)。
  • 視頻會議中暴露偽造細節,例如照片與身份資訊不匹配;會議視頻畫面係 AI 生成或第三方配合,語言表達及動作神態不自然。
  • 面試員工拒絕參加視頻會議,拒絕露臉。
  • 勞務薪酬報價低於正常的一般市場價格。
  • 顯示其個人技術帳戶由多人操作(通常說明此類駭客活動常以團隊形式運作,真實互動對象可能隨時間變化)。
  • 要求以加密貨幣支付相應報酬,拒絕提供完整的銀行賬戶及支付賬戶資訊。
免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露