原創|Odaily 星球日報(@OdailyChina)
作者|Wenser(@wenser 2010)

還記得那個透過外包進入 MetaMask 錢包的朝鮮駭客嗎?(推薦閱讀《好險!一名外包員工差點毀了 MetaMask》)
還有那個被假 DeFi 公司釣魚執法、公之於眾的朝鮮駭客?(推薦閱讀《年度釣魚大戲,虛假 DeFi 鉤出朝鮮 Lazarus 真駭客》)
與主動釣魚執法的安全公司一樣,朝鮮駭客也在升級自己的「攻擊手段」,從最初的技术漏洞,到後來的社會工程攻擊,再到後來的外包項目進組、遠程入職加密項目。近期,他們的滲透手段又有了新花樣:先雇人通過加密公司面試,隨後自己李代桃僵入職,潛伏進去之後伺機而動,最終通過內部技術攻擊竊取加密資產及敏感資訊。
經過一個月,安全公司與朝鮮駭客之間的戰爭有了新進展,一種新型詐騙也隨之浮出水面。
“曲線救國”:駭客雇人面試後接管職位,最終只為“報效祖國”
先來了解下朝鮮黑客的「戰績」:安全公司 CrowdStrike 數據顯示,2025 年,朝鮮國家關聯黑客及威脅行為者造成的加密貨幣損失超過 20 億美元,同比增長 51%;韓國央行預估,儘管遭受全球範圍內的聯合制裁,朝鮮 2025 年國內生產總值(GDP)增長率仍然高達 3.5%。
目前可以確定的消息是,朝鮮駭客作為「國家隊」也為其經濟增長貢獻了一份重要力量。
今年 7 月 31 日,美國政府國務院與 FBI 聯合日本、韓國、澳大利亞、加拿大、法國、德國、義大利、荷蘭、紐西蘭和英國等 11 國出具了一份題為《關於朝鮮 IT 工人的警報》的安全報告。
報告裡面的信息量不小,關鍵內容包括以下信息:
首先,朝鮮依賴部署於海內外的技術開發者網絡從事外部行動,透過派遣這些技術人員獲取虛假身份、遠程辦公賺錢,最終將薪資收入轉回朝鮮政府機構賬戶。相關資金最終被用於朝鮮核武器和彈道導彈計劃的開發和推進。
其次,從朝鮮駭客的具體工作內容來看,這些技術開發者通常透過冒用其他國家國民身份,在海外私營公司運營的在線就業、採購和承包平台上獲得工作和對應的薪資收入。
再次,除此以外,朝鮮技術服務人員不僅賺取正常的僱員薪資,還對入職企業的商業資訊、商業資產構成了極高的內部威脅。相當一部分人借此機會參與了資料資訊竊取、加密貨幣竊取和敏感資訊竊取。
最後,從具體實施方法方面來看,朝鮮駭客的準備活動以及操作手法日趨複雜,當中甚至包括利用 AI 模型及應用等工具來製造假身份並在全球範圍內進行違法活動。
值得一提的是,這份報告中提及的最重要的一點資訊是,在以往的「親身面試」的基礎上,朝鮮駭客們近期已經對自己的「工作流程」進行了升級——
- 現在的他們,往往會事先透過 LinkedIn 等招聘網站招募部分第三國的技術工作人員(如伊朗、黎巴嫩等國家);
- 隨後,朝鮮駭客會要求部分技術開發者以「面試協助者」的身份兼職工作,透過每月 500 美元的加密貨幣報酬來讓對方協助自己入职目標公司。
- 最後,朝鮮駭客自己取而代之,進入目標公司成為其中團隊的一員,借此實現技術滲透,在賺取對應職位的薪資報酬的同時,伺機竊取對應的敏感資訊及資料、加密貨幣資產及技術程式碼等商業資產。
毫無疑問,在持續升級的安全攻防戰之中,朝鮮駭客們也在逐漸升級自己的“SOP(工作流)”,而他們的最終目的,自然就是將資金回傳至本國。
朝鮮駭客滲透率自檢清單:從員工個人資訊到日常表達習慣
目前來看,朝鮮駭客的作案手法防不勝防,但仍然屬於有跡可循。以下是部分公司需要警惕並自檢的一些信號指標:
針對運營在線平台的公司,需要尤其注意以下方面:
- 員工頻繁更改註冊資訊(帳戶名、聯絡方式、收款銀行帳戶等)。
- 員工身份證件持有人姓名與註冊支付帳戶姓名不匹配。
- 使用同一身份文件建立多個收款帳戶。
- 身份驗證文件疑似偽造或使用圖像編輯軟體、AI 生圖工具生成、篡改。
- 多個技術帳戶從同一 IP 位址發出訪問請求。
- 單一帳戶在短時間內從多個 IP 地址發起訪問請求。
- 帳戶異常長時間保持登入狀態。
- 累計工作小時數或相關工作指標異常(如在線時間過長、工作效率過高、工作量過大)。
- 招聘網站用戶為自己編撰虛假評價以提升工作網站評分等。
針對招聘員工或進行面試、僱用外包的公司,注意以下細節可以及時避免朝鮮駭客的內部滲透:
- 面試者個人資料中存在錯誤或不自然的表達(疑似機器翻譯),聲稱對其身份資訊中的本國語言並不熟練(考慮到 AI 翻譯服務的普及,只能從其語言表達方面多加關注)。
- 視頻會議中暴露偽造細節,例如照片與身份資訊不匹配;會議視頻畫面係 AI 生成或第三方配合,語言表達及動作神態不自然。
- 面試員工拒絕參加視頻會議,拒絕露臉。
- 勞務薪酬報價低於正常的一般市場價格。
- 顯示其個人技術帳戶由多人操作(通常說明此類駭客活動常以團隊形式運作,真實互動對象可能隨時間變化)。
- 要求以加密貨幣支付相應報酬,拒絕提供完整的銀行賬戶及支付賬戶資訊。


