WaterPlum(又称 Contagious Interview,可译为“传染式面试”)与朝鲜假冒远程 IT 员工活动之间的联系,并不只是都利用了招聘场景。日本警察厅和美国联邦调查局(FBI)评估认为,WaterPlum 行动人员以及部分朝鲜 IT 员工,都在313 总局体系下活动;该机构隶属朝鲜劳动党中央委员会下属军需工业部。
5
两类活动的手法不同,却能相互补充:WaterPlum 借虚假招聘接触求职者,窃取敏感信息和加密货币;假冒 IT 员工则通过隐瞒真实身份与所在地,获得看似合法的远程岗位,从而获取收入,并可能在目标企业内部形成“内鬼式”访问风险。
5
17
9 月 18 日联合预警由谁发布?
9 月 18 日的联合网络安全预警由日本、美国、澳大利亚和德国的 7 家机构发布:
1
- 日本警察厅(NPA)
- 日本国家网络安全办公室(NCO)
- 美国联邦调查局(FBI)
- 美国国防部网络犯罪中心(DC3)
- 澳大利亚信号局下属澳大利亚网络安全中心(ASD’s ACSC)
- 德国联邦情报局(BND)
- 德国联邦宪法保卫局(BfV)
预警将该网络活动组织命名为 WaterPlum,并指出其与通常被称为 Contagious Interview 的行动有关联。
1
虚假招聘如何变成恶意软件入口
WaterPlum 会冒充招聘人员或潜在雇主,重点接触 IT 从业者,包括网页设计师、工程师,以及加密货币、区块链和 Web3 领域的专业人士。
1
4
诱饵往往伪装成技术招聘中的常规步骤:受害者可能收到一份所谓的编程测试任务,或在视频面试中被要求安装一个“会议故障修复工具”。实际上,这些文件或操作指引会向求职者设备投放恶意软件。
1
5
这种方式把原本正常的求职互动变成了初始入侵渠道。攻击者不一定先直接攻破企业网络,而是利用求职者面对理想职位时的信任感与紧迫感下手。
影响规模:3 万台设备、7000 多个钱包
联合预警评估显示,2025 年 12 月至 2026 年 7 月期间,WaterPlum 至少感染了3 万台设备,波及100 多个国家。与超过 7000 个加密货币钱包相关的资金或账户凭证遭到窃取,该行动收到约1071 万美元的加密货币。
1
4
这些数字表明,这是一场兼具广泛技术人员目标覆盖和明确逐利目的的行动。账户凭证被盗尤其值得警惕:即使攻击者未能立即转移资产,失窃账户仍可能被用于后续诈骗或进一步入侵。
假冒 IT 员工:不同路径,相连风险
假冒 IT 员工计划的核心,是让行动人员隐藏真实身份和工作地点,以取得远程合同或职位。政府指引警告称,朝鲜 IT 员工曾利用第三方代理人和协助者;企业则应加强身份核验,并识别可疑账户活动。
17
据日本警察厅和 FBI 的评估,这与 WaterPlum 的关系属于组织归属和战略层面的关联;这并不等于每一名恶意软件受害者都会卷入假冒员工计划,也不意味着每名假冒员工都参与 WaterPlum 行动。
5 但两者在实践中都在利用远程工作生态的薄弱环节:
- WaterPlum:以假招聘人员和恶意面试材料,从企业外部攻击求职者;
- 假冒 IT 员工:以虚假身份和地点信息,作为看似正常的承包商或员工进入企业。
前者可直接导致设备失陷和加密货币失窃;后者则可能带来长期收入渠道,以及企业内部访问权限风险。
新西兰案例说明了什么
新西兰国家网络安全中心相关报道披露,一家大型新西兰企业曾聘用一名使用虚假身份的远程 IT 承包商。企业对其身份产生怀疑后,该承包商威胁公开敏感信息。
18
这起事件提示企业:身份欺诈不只是薪酬、合规或人事管理问题。假冒入职者在身份败露前,可能已接触企业系统、数据、凭证或公司配发设备。
雇主最应优先落实的防护措施
招聘、人力资源、IT、安全和采购团队应协同管理远程技术岗位的风险。美国政府指引明确建议强化身份核验,包括严格审查身份证明文件、在适当情况下进行线下面谈,以及使用能够标记账户异常信息的系统。
17
可优先采取以下措施:
- 独立核验。 不要只依赖候选人提供的信息;应通过独立渠道核实身份证件、履历、推荐人、收款信息和声明的所在地。
- 让实时核验真正有效。 进行实时面试;对于身份、地点或技术环境的矛盾之处,应进一步调查,不能把一次视频通话视为决定性证明。
- 管住设备交付与权限。 在身份和工作安排未获验证前,避免寄送公司设备;入职后使用受管设备,并落实最小权限原则。
- 关注异常访问。 审查非预期的代理服务使用、登录地点前后不一致、异常远程控制行为及不寻常的数据传输。
- 准备升级处置流程。 一旦出现身份造假或内部访问疑虑,应有明确的安全调查、权限撤销、法务审查和勒索应对路径。
核心结论
WaterPlum 说明,一场求职面试也可能成为投放恶意软件的工具;与之相关的假冒 IT 员工威胁则表明,招聘录用本身也可能成为进入企业的路径。共同指向 313 总局的归属评估,凸显了一个关键防御原则:企业需要同时保护招聘流程的两端——既防范求职者遭遇假招聘人员,也防范雇主遭遇基于虚假身份的渗透。
5