mt logoMyToken
ETH Gas
EN

朝鲜黑客新套路:500美元雇人面试,再肉身顶替入职

Favoritecollect
Shareshare

 原创|Odaily 星球日报( @OdailyChina

作者|Wenser( @wenser 2010

还记得那个通过外包进入 MetaMask 钱包的朝鲜黑客吗?(推荐阅读 《好险!一名外包员工差点毁了 MetaMask》

还有那个被假 DeFi 公司钓鱼执法、公之于众的朝鲜黑客?(推荐阅读 《年度钓鱼大戏,虚假 DeFi 钓出朝鲜 Lazarus 真黑客》

和主动钓鱼执法的安全公司一样,朝鲜黑客们也在升级自己的“攻击手段”,从最开始的技术漏洞,到后来的社会工程攻击,再到后来的外包项目进组、远程入职加密项目。近期,他们的渗透手段又有了新花样:先雇人通过加密公司面试,随后自己李代桃僵入职,潜伏进去之后伺机而动,最终通过内部技术攻击窃取加密资产及敏感信息。

时隔一个月,安全公司与朝鲜黑客们之间的战争有了新的进展,一种新型骗局也随之浮出水面。

“曲线救国”:黑客雇人面试后接管职位,最终只为“报效祖国”

先来了解下朝鲜黑客的“战绩”:安全公司 CrowdStrike 数据显示,2025 年,朝鲜国家关联黑客及威胁行为者造成的加密货币损失超过 20 亿美元,同比增长 51%;韩国央行预估,尽管遭受全球范围内的联合制裁,朝鲜 2025 年国内生产总值(GDP)增长率仍然高达 3.5%。

目前可以确定的消息是,朝鲜黑客作为“国家队”也为其经济增长贡献了一份重要力量。

今年 7 月 31 日,美国政府国务院与 FBI 联合日本、韩国、澳大利亚、加拿大、法国、德国、意大利、荷兰、新西兰和英国等 11 国出具了 一份题为《关于朝鲜 IT 工人的警报》的安全报告

报告里面的信息量不小,关键内容包括以下信息:

首先,朝鲜依赖部署于海内外的技术开发者网络对外行动,通过派遣这些技术人员获取虚假身份、远程办公赚钱,最终将薪资收入转回朝鲜政府机构账户。相关资金最终被用于朝鲜核武器和弹道导弹计划的开发和推进。

其次,从朝鲜黑客的具体工作内容来看,这些技术开发者通常通过冒用其他国家国民身份在海外私营公司运营的在线就业、采购和承包平台上获得工作和对应的薪资收入。

再次,除此以外,朝鲜技术服务人员不仅仅赚取正常的雇员薪资,还对入职企业的商业信息、商业资产构成了极高的内部威胁。相当一部分人借此机会参与了数据信息盗窃、加密货币盗窃和敏感信息盗窃。

最后,从具体实施方法方面来看,朝鲜黑客的准备活动以及操作手法日益复杂,其中甚至还包括利用 AI 模型及应用等工具来制造假身份并在全球范围内进行违法活动。

值得一提的是,这份报告中提及的最重要的一点信息是,在以往的“亲身面试”的基础上,朝鲜黑客们近期已经对自己的“工作流程”进行了升级——

  • 现在的他们,往往会事先通过 LinkedIn 等招聘网站招募部分第三国的技术工作人员(如伊朗、黎巴嫩等国家);
  • 随后,朝鲜黑客会要求部分技术开发者以“面试协助者”的身份兼职工作,通过每月 500 美元的加密货币报酬来让对方协助自己入职目标公司。
  • 最后,朝鲜黑客自己取而代之,进入目标公司成为其中团队的一员,借此实现技术渗透,在赚取对应职位的薪资报酬的同时,伺机窃取对应的敏感信息及数据、加密货币资产及技术代码等商业资产。

毫无疑问,在持续升级的安全攻防战之中,朝鲜黑客们也在逐渐升级自己的“SOP(工作流)”,而他们的最终目的,自然就是将资金回传至本国。

朝鲜黑客渗透率自检清单:从员工个人信息到日常表达习惯

目前来看,朝鲜黑客的作案手法防不胜防,但仍然属于有迹可循。以下是部分公司需要警惕并自检的一些信号指标:

针对运营在线平台的公司,需要尤其注意以下方面:

  • 员工频繁更改注册信息(账户名、联系方式、收款银行账户等)。
  • 员工身份证件持有人姓名与注册支付账户姓名不匹配。
  • 使用同一身份文件创建多个收款账户。
  • 身份验证文件疑似伪造或用图像编辑软件、AI 生图工具生成、篡改。
  • 多个技术账户从同一 IP 地址发出访问请求。
  • 单一账户在短时间内从多个 IP 地址发起访问请求。
  • 账户异常长时间保持登录状态。
  • 累计工作小时数或相关工作指标异常(如在线时间过长、工作效率过高、工作量过大)。
  • 招聘网站用户为自己编撰虚假评价以提升工作网站评分等。

针对招聘员工或进行面试、雇佣外包的公司,注意以下细节可以及时避免朝鲜黑客的内部渗透:

  • 面试者个人资料中有错误或不自然表达(疑似机器翻译),声称对其身份信息中的本国语言并不熟练(考虑到 AI 翻译服务的普及,只能从其语言表达方面多加关注)。
  • 视频会议中暴露伪造细节,如照片与身份信息不匹配;会议视频画面系 AI 生成或第三方配合,语言表达及动作神态不自然。
  • 面试员工拒绝参加视频会议,拒绝露脸。
  • 劳务薪酬报价低于正常的一般市场价格。
  • 显示其个人技术账户由多人操作(通常说明这类黑客活动常以团队形式运作,真实互动对象可能随时间变化)。
  • 要求以加密货币支付对应报酬,拒绝提供完整的银行账户及支付账户信息。
Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup