据Slashdot报道,日本、澳大利亚、德国和美国当局周五发布联合网络安全公告称,朝鲜黑客以虚假招聘为诱饵,在2025年12月至2026年7月间感染了100多个国家的3万多台设备,并入侵7000个加密货币钱包,导致超过1000万美元资金被转入朝鲜。公告由上述多国当局与美国联邦调查局、美国国防部网络犯罪中心共同发布。
报道称,相关黑客组织自2023年以来一直活跃,既从事以获取资金为目的的攻击,也进行网络间谍活动。其目标包括软件开发人员和IT专业人士。黑客通过社交媒体、在线招聘平台、零工网站和自由职业市场接触求职者,要求对方参加虚拟技术面试或完成编程任务,随后指示目标下载并运行恶意文件。有时这些文件被伪装成工作任务,或假称为解决视频会议软件问题所需。
一旦进入设备或网络,该组织会使用恶意软件窃取信息,包括浏览器密码、屏幕截图、文件和加密货币钱包数据。公告称,被感染的电脑还可能成为进入目标雇主网络的通道,为知识产权窃取和间谍活动打开大门。安全公告还指出,恶意文件被托管在多个在线协作软件开发平台和代码库中,其中包含恶意的Node Package Manager(NPM)软件包。
公告提到,这一行动与另一项计划存在重叠:朝鲜人员隐藏身份和位置,以在海外公司获得远程IT工作。被窃取的身份图像还可被朝鲜IT工作人员用来冒充受害者,以获取合同并接收外币付款。公告称,攻击者也可能利用窃取的敏感信息进行勒索。在一个案例中,一名朝鲜IT工作人员因付款问题勒索一家公司,并在网上发布该公司的专有源代码。在另一起案例中,一名受雇维护网站的IT工作人员篡改了雇主网站,导致网站无法访问。
公告为雇主提供了识别线索,警告这些恶意IT工作人员倾向于要求以加密货币支付,并可能要求将报酬汇入他人名下的账户。在面试中,他们有时使用AI换脸软件,随后声称网络问题并关闭视频。公告还称,在朝鲜庆祝的节日期间,这些人员会玩游戏和观看足球视频,而不是进行通常的恶意活动。