北韓駭客偽裝招聘散布惡意程式 全球 IT 專業人士成目標
美國、日本、澳洲與德國於 9 月 18 日聯合發布警示,指出北韓駭客組織 WaterPlum(亦稱 Contagious Interview)自 2025 年 12 月至 2026 年 7 月,已在全球 100 多國感染逾 3 萬台裝置。受害者以 網頁設計師、工程師 以及 加密貨幣、區塊鏈與 Web3 專業人士居多,駭客從超過 7,000 個加密貨幣錢包竊取資金或憑證,已將 1,071 萬美元 的加密貨幣匯入北韓。
偽裝招聘的作案手法
WaterPlum 透過社群媒體、求職網站與自由工作平台,冒充 AI、加密貨幣與 NFT 公司的雇主,發布高薪 IT 工作機會。應徵者被要求參加線上面試或完成程式測試,過程中被迫下載檔案或安裝視訊軟體。這些檔案實際上是含有 BeaverTail、InvisibleFerret、OtterCookie、OtterCandy、StoatWaffle 等惡意程式的 NPM(Node.js 套件管理)套件。
感染後,駭客利用 遠端存取木馬 (RAT)——一種允許攻擊者遠端控制受害電腦的惡意軟體——維持持續存取,並進行橫向移動。透過竊資程式,他們可竊取瀏覽器憑證、鍵盤輸入、螢幕截圖以及加密貨幣錢包資訊,進一步將受感染裝置作為滲透企業、竊取智慧財產的跳板。
影響與後續風險
此波攻擊不僅造成個人資產損失,也可能讓企業的機密技術與研發資料外流。根據 FBI 與日本警方的評估,WaterPlum 及其背後的北韓 IT 人員隸屬於 北韓軍需工業部中央委員會第 313 總局,顯示此行動具高度組織性與國家支援。
未來防範與讀者建議
-
核實招聘資訊:應徵前務必確認公司官方渠道,對於要求下載未知檔案或安裝視訊工具的面試保持警惕。
-
檢查 NPM 套件來源:使用 npm audit 或其他安全掃描工具,避免安裝未經驗證的套件。
-
加強多因素驗證:對加密貨幣錢包與重要帳號啟用 MFA,降低憑證被盜的風險。
-
定期更新安全軟體:確保作業系統與防毒軟體保持最新,能即時偵測 RAT 等惡意程式。
資安日報與資安週報已推出免費電子報,提供每日與每週的資安要聞,協助讀者掌握全球與臺灣最新資安脈動。對於從事資訊技術或加密產業的專業人士而言,提升警覺、落實基本防護,將是抵禦此類偽裝招聘攻擊的第一道防線。
