

朝鲜国家关联黑客升级渗透手段,以每月500美元雇佣第三国人员代为面试,随后冒名顶替入职加密公司,实施内部窃取加密资产、敏感数据及技术代码,所得资金用于支持其核导计划。
原创|Odaily 星球日报(@OdailyChina)
作者|Wenser(@wenser 2010)

还记得那个通过外包进入 MetaMask 钱包的朝鲜黑客吗?(推荐阅读《好险!一名外包员工差点毁了 MetaMask》)
还有那个被假 DeFi 公司钓鱼执法、公之于众的朝鲜黑客?(推荐阅读《年度钓鱼大戏,虚假 DeFi 钓出朝鲜 Lazarus 真黑客》)
和主动钓鱼执法的安全公司一样,朝鲜黑客们也在升级自己的“攻击手段”,从最开始的技术漏洞,到后来的社会工程攻击,再到后来的外包项目进组、远程入职加密项目。近期,他们的渗透手段又有了新花样:先雇人通过加密公司面试,随后自己李代桃僵入职,潜伏进去之后伺机而动,最终通过内部技术攻击窃取加密资产及敏感信息。
时隔一个月,安全公司与朝鲜黑客们之间的战争有了新的进展,一种新型骗局也随之浮出水面。
先来了解下朝鲜黑客的“战绩”:安全公司 CrowdStrike 数据显示,2025 年,朝鲜国家关联黑客及威胁行为者造成的加密货币损失超过 20 亿美元,同比增长 51%;韩国央行预估,尽管遭受全球范围内的联合制裁,朝鲜 2025 年国内生产总值(GDP)增长率仍然高达 3.5%。
目前可以确定的消息是,朝鲜黑客作为“国家队”也为其经济增长贡献了一份重要力量。
今年 7 月 31 日,美国政府国务院与 FBI 联合日本、韩国、澳大利亚、加拿大、法国、德国、意大利、荷兰、新西兰和英国等 11 国出具了一份题为《关于朝鲜 IT 工人的警报》的安全报告。
报告里面的信息量不小,关键内容包括以下信息:
首先,朝鲜依赖部署于海内外的技术开发者网络对外行动,通过派遣这些技术人员获取虚假身份、远程办公赚钱,最终将薪资收入转回朝鲜政府机构账户。相关资金最终被用于朝鲜核武器和弹道导弹计划的开发和推进。
其次,从朝鲜黑客的具体工作内容来看,这些技术开发者通常通过冒用其他国家国民身份在海外私营公司运营的在线就业、采购和承包平台上获得工作和对应的薪资收入。
再次,除此以外,朝鲜技术服务人员不仅仅赚取正常的雇员薪资,还对入职企业的商业信息、商业资产构成了极高的内部威胁。相当一部分人借此机会参与了数据信息盗窃、加密货币盗窃和敏感信息盗窃。
最后,从具体实施方法方面来看,朝鲜黑客的准备活动以及操作手法日益复杂,其中甚至还包括利用 AI 模型及应用等工具来制造假身份并在全球范围内进行违法活动。
值得一提的是,这份报告中提及的最重要的一点信息是,在以往的“亲身面试”的基础上,朝鲜黑客们近期已经对自己的“工作流程”进行了升级——
毫无疑问,在持续升级的安全攻防战之中,朝鲜黑客们也在逐渐升级自己的“SOP(工作流)”,而他们的最终目的,自然就是将资金回传至本国。
目前来看,朝鲜黑客的作案手法防不胜防,但仍然属于有迹可循。以下是部分公司需要警惕并自检的一些信号指标:
针对运营在线平台的公司,需要尤其注意以下方面:
针对招聘员工或进行面试、雇佣外包的公司,注意以下细节可以及时避免朝鲜黑客的内部渗透: