WaterPlum(常被稱為 Contagious Interview)與北韓詐欺性遠端 IT 工作者計畫,關聯不只在於都利用「求職」情境。日本警察廳(NPA)與美國聯邦調查局(FBI)評估,WaterPlum 行動者及部分北韓 IT 工作者,同在第313總局運作;該單位隸屬於北韓勞動黨中央委員會轄下的軍需工業部。
5
兩者分工不同、但可互補:WaterPlum 假扮招募人員或雇主,入侵求職者裝置、竊取敏感資訊與加密貨幣;假 IT 工作者則以虛假身分及隱匿所在地的方式取得真實遠端職位,既能帶來收入,也可能讓其取得目標組織的內部存取權。
5
17
9月18日聯合通報:七個發布機構
日本、美國、澳洲及德國共七個機構在9月18日發布聯合資安通報:
1
- 日本警察廳(NPA)
- 日本國家網路安全辦公室(NCO)
- 美國聯邦調查局(FBI)
- 美國國防部網路犯罪中心(DC3)
- 澳洲訊號局所屬澳洲網路安全中心(ASD’s ACSC)
- 德國聯邦情報局(BND)
- 德國聯邦憲法保衛局(BfV)
通報將這個網路行動者命名為 WaterPlum,並指出它與通稱為 Contagious Interview 的活動有關。
1
假招募如何變成惡意程式投遞管道
WaterPlum 會冒充招募人員或潛在雇主,鎖定網頁設計師、工程師,以及加密貨幣、區塊鏈與 Web3 領域的 IT 專業人士。
1
4
誘餌刻意包裝成技術職面試的正常流程,例如寄出看似合理的程式測驗,或在視訊面談中要求受害者安裝所謂的會議軟體修復工具。這些檔案或指示實際上會把惡意程式帶進求職者的裝置。
1
5
這種做法將一場原本平常的招募互動,變成取得初始入侵權限的管道。攻擊者不必先直接攻破企業,而是利用求職者面對理想職缺時的信任感與時間壓力。
感染規模與損失
聯合通報評估,從2025年12月至2026年7月,WaterPlum 至少感染3萬台裝置,波及超過100個國家。與逾7,000個加密貨幣錢包相關的資金或帳號憑證遭到入手,該行動取得約1,071萬美元加密貨幣。
1
4
這些數字顯示,該活動一方面廣泛鎖定技術人才,另一方面又有明確的財務目的。帳密外洩尤其棘手:即使攻擊者當下無法轉走資產,遭竊帳號仍可能被用於後續詐騙或入侵。
假 IT 工作者:不同手法,相同風險鏈
詐欺性 IT 工作者計畫的核心,是行動者隱瞞真實身分與工作地點,藉此取得遠端合約。美國政府指引警告,北韓 IT 工作者已知會利用第三方代理人或協助者;企業則應強化身分驗證,並偵測帳號中的異常資訊。
17
依據日本警察廳與 FBI 的評估,這與 WaterPlum 的連結是組織與戰略層次的關聯;這不代表每一名惡意程式受害者都會被捲入假 IT 工作者計畫,也不代表每一名詐欺性遠端工作者都參與 WaterPlum 行動。
5
但從防禦角度看,兩者都在利用遠端工作的生態系:
- WaterPlum:透過冒名招募人員和惡意面試材料,從組織外部鎖定求職者。
- 假 IT 工作者:以虛假身分與所在地資訊,設法作為看似合法的承包商或員工進入組織。
前者帶來直接的裝置入侵和加密貨幣竊盜;後者則可能形成更長期的收入來源與內部人存取風險。
紐西蘭案例說明了什麼
紐西蘭國家網路安全中心的相關報導指出,一家大型紐西蘭企業曾聘用一名使用假身分的遠端 IT 承包商。企業察覺可疑後,該承包商威脅要公開敏感資訊。
18
這起事件提醒企業:身分詐欺不只是薪資或法遵問題。以假身分獲聘的人員,可能在身分曝光前就已接觸企業系統、資料、帳密或公司配發設備。
雇主最該優先落實的防護
招募、人資、IT、資安與採購團隊應共同管理遠端技術職缺的風險。美國政府指引特別建議加強身分驗證,包括嚴格審查身分文件、在適當情況下要求面對面面談,並導入能標示帳號異常資訊的機制。
17
實務上可優先採取下列措施:
- 獨立查核。 身分文件、工作經歷、推薦人、收款資訊及聲稱的所在地,應透過不完全由應徵者提供的管道驗證。
- 讓即時核驗有實質意義。 進行即時面談,並追查身分、所在地或技術操作表現上的不一致;單靠一場視訊通話不應被視為充分證明。
- 控管設備交付與權限。 在確認身分和工作安排前,避免寄送公司設備;到職後採用受管設備控管及最小權限原則。
- 監測異常存取。 檢視非預期的代理服務使用、登入地理位置不一致、不尋常的遠端控制行為與異常資料傳輸。
- 預先規劃升級處置。 若發現身分或內部存取疑慮,應有明確流程可進行資安調查、撤銷權限、法務評估及勒索應對。
核心結論
WaterPlum 顯示,面試本身可能成為投遞惡意程式的手段;假 IT 工作者威脅則顯示,招聘流程也可能成為入侵組織的入口。第313總局這一共同歸屬所突顯的防禦重點是:組織必須同時守住招募流程的兩端——保護求職者免於假招募人員誘騙,也保護雇主免於以身分詐欺進行的滲透。
5