北韓長期透過竊取加密資產與派遣偽裝成遠端工程師的人員,為受制裁的政權取得外匯。Web3 團隊高度依賴跨境協作,開發者又常能接觸程式碼、私鑰及多簽錢包權限,使偽造身分求職成為供應鏈攻擊入口,也提高企業盡職調查的重要性。
加密媒體《Unchained》執行長近日臥底面試一名疑似北韓背景的遠端求職者。對方能討論多簽錢包、重入攻擊等區塊鏈技術,表面上具備實務能力;但面試官要求他批評北韓領導人金正恩時,他明顯慌張並中斷連線,暴露偽裝身分可能存在破綻。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡資安團隊設立虛構加密貨幣新創 成功誘捕追蹤北韓IT人員
北韓被指派遣IT人員以竊用身分取得海外遠距職缺,將薪資匯回受制裁的國家機構,並藉合法帳號接觸原始碼與內部系統。美國司法部2026年4月另案指出,兩名美國協力者協助人員進入逾100家公司,為北韓賺取逾500萬美元,凸顯招聘已成資安防線。
BCA LTD、NorthScan與ANY.RUN建立虛構DeFi新創Ballena Azul,錄用3名疑似Famous Chollima人員;調查於2026年8月DEF CON 34發表,8月11日公開。三人首日即盤點系統、查驗連線地點,並使用AstrillVPN、2fa.cn與AI面試工具,暴露相關基礎設施。
北韓駭客假面試攻擊 以SVG藏惡意程式竊取加密錢包與開發者憑證
「Contagious Interview」是北韓背景駭客長期運作的社交工程行動,攻擊者假冒招募人員,以技術面試與程式測驗誘使軟體開發者下載遭植入的專案。此類攻擊特別危險,因開發者電腦常存有原始碼、雲端權限、瀏覽器憑證與加密貨幣錢包,可成為後續入侵企業的跳板。
Elastic Security Labs於2026年7月29日揭露最新手法:攻擊者把惡意程式拆分藏入多個SVG圖檔,待受害者執行專案後再重組載入。程式會竊取加密錢包資料、瀏覽器憑證與雲端設定,並安裝可遠端控制的後門;該機構未公布受害者人數或損失金額。
北韓駭客BlueNoroff發動假會議釣魚攻擊竊取加密錢包資產
BlueNoroff是鎖定加密貨幣產業的北韓駭客組織,這次攻擊利用市場人士習慣透過Zoom與Microsoft Teams遠端開會的工作模式。由熟人帳號送出的會議邀請較容易取信收件者,也讓社交工程成為竊取加密錢包資產的重要入口。
資安公司Jumpsec最新揭露,BlueNoroff先滲透加密貨幣圈知名人士帳號,再冒充Zoom與Teams會議發送誘餌,透過ClickFix手法誘導目標執行惡意操作,進而植入惡意軟體並竊取錢包資產。Jumpsec未公布事件日期、受害人數或損失金額。
北韓駭客偽裝 IT 人員滲透加密企業,2025 年竊取金額破 20 億美元
北韓駭客長期以假身分應徵遠端 IT 職缺,滲透區塊鏈與 AI 企業後接觸私鑰、核心程式碼及內部系統。這類攻擊不僅造成加密資產失竊,也讓跨國企業的人員查核與供應鏈安全面臨更高風險。
Chainalysis 報告顯示,北韓駭客在 2025 年竊取約 20.2 億美元加密資產,年增 51%,約占全球失竊總額六成;CertiK 統計則為 20.6 億美元。近期更有面試官以要求應徵者批評金正恩,識破偽裝成日本工程師的北韓人員。
北韓 IT 特工遭曝每月透過 crypto 詐騙獲利 100 萬美元
北韓長期以海外 IT 人員偽裝求職,滲透加密貨幣(crypto)專案取得薪資、系統權限及數位資產。區塊鏈調查員 ZachXBT 此次揭露的網路涉及約 140 人,顯示相關行動已形成具規模、可持續創匯的組織,並可能為北韓規避國際制裁提供資金。
截至 2026 年 7 月 19 日,ZachXBT 公布資料顯示,該團隊每月透過 IT 工作與 crypto 詐騙獲利約 100 萬美元。成員以「123456」等簡單密碼管理支付及排名平台,盜取的 crypto 資金則被兌換為法幣,再匯入中國銀行帳戶。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。