
假面試變成入侵入口:WaterPlum如何瞄準開發者與加密錢包
美國、日本、澳洲及德國政府在9月18日發布聯合公告,披露被稱為WaterPlum、亦稱Contagious Interview的北韓駭客組織,利用假冒招聘接觸全球IT專業人士。iThome 報道指出,調查涵蓋2025年12月至2026年7月,至少100多個國家的3萬部裝置受感染,目標包括網頁設計師、工程師,以及加密貨幣、區塊鏈和Web3從業員。這宗事件的關鍵不只在惡意程式本身,而在攻擊者把原本低戒心的求職流程,變成取得個人電腦與企業入口的渠道。
官方估計,攻擊者從超過7,000個加密貨幣錢包取得資金或憑證,至少有1,071萬美元加密貨幣被轉移至北韓。這是執法部門的評估,並非TechLab可獨立核實的損失數字。對正參與遙距招聘、承接自由工作或管理公司程式碼的人而言,要注意的是,單靠辨認可疑電郵已不足夠。對方會經由社交平台、求職網站與自由工作平台接觸受害者,表面上可與正常招聘程序十分相似。
攻擊把「展示能力」轉成下載誘因
iThome 報道指出,WaterPlum會冒充AI、加密貨幣及NFT公司的招聘方,提出看似吸引的IT職位,然後要求應徵者完成網上面試或程式測試。這類安排正好利用技術職位常見的工作方式:候選人預期會收到repository、測試題、依賴套件或協作工具,亦可能為處理鏡頭、收音或播放問題而安裝額外軟件。攻擊者毋須一開始要求交出密碼,只要令對方自行執行一個「面試所需」的步驟,便可能跨過最重要的防線。
報道所述的投遞物包括含有BeaverTail、InvisibleFerret、OtterCookie、OtterCandy或StoatWaffle的惡意NPM套件。NPM本身是JavaScript生態常用的套件管理渠道;因此,從防守角度看,風險不在於所有套件都不可信,而是面試情境會令開發者更容易接受未經正常審核的名稱、安裝指令和依賴關係。尤其當測試限時、招聘方催促,或聲稱需要先修復視訊功能時,人很容易把基本檢查視作阻礙進度。
這亦解釋了為何受害者不只限於持有加密資產的人。iThome 指出,感染後攻擊者可透過遠端存取木馬維持存取及在環境內橫向移動,再以竊資工具擷取瀏覽器憑證、鍵盤輸入、螢幕截圖及錢包資料。若求職者在同一部電腦登入公司帳戶、管理雲端專案或存放原始碼,個人受騙有機會演變成企業的存取權問題;這是根據報道所述攻擊鏈作出的風險分析,並不表示每宗感染均已造成企業入侵。
面試環節應加入可執行的檢查
個人與招聘團隊可把高風險操作從日常工作環境分隔。收到程式測試時,先以招聘平台內既有資料、公司正式網站及可獨立找到的聯絡方式核實招聘方身份;不要只根據對方在訊息中提供的連結或帳戶作判斷。若對方要求加入陌生套件、執行指令或下載壓縮檔,應先查看套件名稱、依賴項及安裝後會執行的內容,並要求對方交代用途。無法清楚說明的工具,不應在存有工作帳戶、SSH金鑰或錢包的主機上執行。
對視訊面試支援檔案亦應採取相同標準。正常面試可用瀏覽器或既有會議app完成,若「招聘方」以鏡頭故障、收音設定或編解碼問題為由,要求安裝不明修復工具、瀏覽器擴充功能或執行腳本,這應被視為需要另行驗證的訊號。較穩妥的做法是改用官方下載頁取得會議軟件,或要求以另一個正常平台重新安排。即使檔名看似與會議有關,也不應因急於面試而略過檢查,這一步往往最容易被忽略。
錢包與瀏覽器資料要和測試環境分家
由於報道提到攻擊可取得瀏覽器憑證及加密貨幣錢包資料,持有數碼資產的求職者應避免在測試裝置或日常開發環境長期保持錢包解鎖、交易所登入和瀏覽器密碼庫可用。可將面試程式測試放在獨立帳戶或隔離環境內,並避免把公司的登入狀態、私人錢包與未知程式放在同一個使用情境。這些措施不能保證避過所有攻擊,卻能縮小單次誤執行後可被即時存取的資料範圍。
企業方面,招聘流程應被納入資安治理,而非只交由人力資源部門處理。技術面試若要求候選人執行程式或下載範例,應由公司提供可驗證的正式來源、明確的技術文件及安全聯絡渠道;內部員工亦不應使用個人帳號向候選人發送臨時檔案。這樣做會增加少量流程成本,但可減少真假招聘訊息混雜時的模糊空間,也令候選人有合理途徑核對要求。
FBI與日本警方評估,WaterPlum及相關北韓IT人員隸屬北韓軍需工業部中央委員會第313總局;有關組織歸屬應理解為官方評估。下一步值得留意的,是招聘平台、自由工作平台和開發團隊會否把惡意套件與視訊支援誘導,納入帳戶驗證、訊息偵測及面試安全指引。當遙距招聘繼續依賴開源工具和即時協作,求職者能否在不錯失機會之餘保留核實空間,將直接影響這類攻擊的成效。
延伸閱讀
AI 輔助說明: 本文由 AI 協助整理,並經兩輪獨立自動品質審核;資料及連結仍以原始來源為準。
參考來源
- iThome — 北韓駭客組織WaterPlum利用假冒求職感染全球至少3萬臺裝置,竊取千萬美元加密貨幣 — original report
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







