求職面試本應係展示能力嘅場合,WaterPlum 卻將佢變成投放惡意程式嘅入口;另一邊,假冒身份嘅遙距 IT 員工則嘗試以「正規受聘者」身份進入公司。兩種手法對準招聘流程嘅不同一端,但官方評估指,背後存在同一組織層面的連結。
日本警察廳(NPA)與美國聯邦調查局(FBI)評估,WaterPlum 的網絡行動人員,以及部分北韓 IT 員工,均在「313 總局」之下運作。該總局隸屬於北韓勞動黨中央委員會轄下的軍需工業部。
5
一邊攻擊求職者,一邊冒充求職者
WaterPlum 又常被稱為 Contagious Interview。其做法是冒充招聘人員或準僱主,向 IT 專業人士埋手,包括網頁設計師、工程師,以及加密貨幣、區塊鏈和 Web3 相關從業員。
1
4
受害人可能收到一份看似正常嘅編程測試,或者在視像面試時,被要求安裝所謂「修正視像會議問題」嘅工具或檔案;實際上,呢啲內容用作將惡意程式送入求職者裝置。
1
5
換言之,攻擊者毋須一開始就硬闖公司網絡,而係利用求職者對理想職位嘅信任、趕急感和面試流程嘅熟悉感,先取得裝置存取權,再竊取敏感資料及加密貨幣。
5
與之不同,假遙距 IT 員工計劃係由行動人員隱瞞真正身份及所在地,爭取真實嘅遙距合約或職位。他們可藉此取得薪酬,亦可能在公司內部獲得系統存取權。美國政府曾警告,北韓 IT 員工會利用第三方代理人或協助者掩飾身份,並呼籲企業加強身份核實及偵測可疑帳戶活動。
17
兩者嘅關係,係組織及策略層面嘅關聯;並不代表每個受 WaterPlum 感染嘅人都會牽涉假員工計劃,亦不代表每名假冒 IT 員工都參與 WaterPlum 行動。
5
- WaterPlum:由公司外面向求職者下手,利用假招聘者及惡意面試材料造成入侵和盜竊。
- 假遙距 IT 員工:由招聘端滲入,透過虛假身份與位置資料,扮成合法合約員工或僱員。
前者追求直接入侵及加密貨幣收益;後者則可帶來較長期收入,並形成「內部人」存取風險。
3 萬部裝置受感染,逾 7,000 個錢包受影響
9 月 18 日發布嘅聯合網絡安全公告由四個國家共七個機構發出:
1
- 日本警察廳(NPA)
- 日本內閣官房國家網絡安全中心/辦公室(NCO)
- 美國聯邦調查局(FBI)
- 美國國防部網絡犯罪中心(DC3)
- 澳洲訊號局轄下澳洲網絡安全中心(ASD’s ACSC)
- 德國聯邦情報局(BND)
- 德國聯邦憲法保衛局(BfV)
公告評估,在 2025 年 12 月至 2026 年 7 月期間,WaterPlum 至少感染 3 萬部裝置,受害地遍及 逾 100 個國家。超過 7,000 個加密貨幣錢包相關嘅資金或帳戶憑證遭到侵害,而該行動收取約 1,071 萬美元加密貨幣。
1
4
單靠即時轉走資產,未必已經係全部損失:帳戶憑證一旦外洩,即使當刻無法提款,之後仍可能被用作進一步詐騙或未經授權存取。
新西蘭個案:身份欺詐可演變成勒索風險
新西蘭國家網絡安全中心的報告提到,一間大型新西蘭企業曾聘用一名使用虛假身份嘅遙距 IT 承辦商。公司起疑後,該承辦商威脅公開敏感資料。
18
呢個案例反映,假員工問題唔只係人事、出糧或合規風險。當一名以虛假身份受聘嘅人已接觸到企業系統、資料、登入憑證或公司發出嘅設備,後果可以迅速變成資料外洩和勒索事件。
僱主應守住嘅幾道防線
招聘、人力資源、IT、保安及採購團隊需要共同處理遙距技術職位嘅風險。美國政府指引特別提到,企業應嚴格審核身份證明文件、在適當情況下要求面談,並透過系統標示帳戶內異常資料。
17
實際上,可優先做好以下幾項:
- 獨立驗證資料:不要只依賴應徵者提供嘅材料;應透過獨立渠道核實身份文件、工作經驗、推薦人、收款資料及聲稱所在地。
- 令真人核實真正有效:進行即時面試;若身份、地點或技術環境有不一致,應進一步查證,而唔係將一次視像通話當成最終證明。
- 控制設備派送與存取權限:未完成身份與聘用安排核實前,避免寄出公司設備;入職後使用受管理裝置,並採取最小權限原則。
- 留意異常存取行為:覆核不尋常嘅代理伺服器使用、登入地理位置矛盾、可疑遙距控制活動,以及異常資料傳輸。
- 預先規劃升級處理程序:一旦發現身份或內部存取疑慮,要有明確流程處理保安調查、撤銷權限、法律覆核及勒索應對。
重點:招聘流程兩端都要防
WaterPlum 顯示,連一場求職面試都可以變成惡意程式投遞渠道;假遙距 IT 員工計劃則說明,招聘本身亦可以成為滲透企業嘅途徑。
313 總局這項共同歸屬評估,帶出最實際嘅防守訊息:機構既要保護求職者免受假招聘者欺騙,亦要防範有人利用虛假身份,從招聘與遙距入職程序混入企業內部。
5