北韓相關人力被指利用加密貨幣企業的遠端徵才流程作為滲透管道,一則專訪報導再度掀起討論。業界人士指出,除了錢包遭駭之外,面試、入職、設備寄送、遠端存取權限授予等環節,如今都成為資安的第一道防線。
Crypto Briefing於18日(當地時間)報導,《Unchained》Podcast主持人蘿拉·辛(Laura Shin)化名「蘇菲·王(Sophie Wang)」,假扮求職者面試了一名自稱「賈斯汀·林(Justin Lim)」的人物。這段對話收錄在14日公開的《Unchained》節目中。
報導指出,林自稱是遠端開發者。他回答了智能合約安全、The Graph(GRT)、Uniswap(UNI)、Velas相關的問題,但被問及北韓領導人時則明顯迴避。
Crypto Briefing並寫道,林與2022年MetaPlay遭竊270萬美元事件有關。不過這項關聯僅為該報導的說法,並未獲得官方調查文件或機關公告證實。
美國聯邦調查局(FBI)在2024年5月16日的公告中指出,北韓IT人力透過美國境內協助者隱藏身分,藉此取得企業網路存取權。FBI列舉的主要手法包括:接收設備、建立遠端桌面連線、開設金融帳戶、註冊求職網站帳號、找人代為出席視訊面試,以及在美國成立人頭公司。
FBI的警示之所以重要,在於它將駭客攻擊視為徵才流程的問題,而不僅是程式碼漏洞的問題。該公告建議企業不只在錄用前查核身分,更應在整個在職期間持續檢查員工的所在位置、使用設備與帳號使用模式。
美國司法部(DOJ)也在2025年6月30日的公告中表示,北韓人力利用竊取或偽造的身分取得遠端IT工作,並成功入職100多家美國企業。同一份公告提到,已在16個州搜索29處疑似「筆電農場」,查扣29個金融帳戶與21個詐騙網站。
所謂「筆電農場」,是指第三方保管雇主寄送的公司設備,協助海外人力遠端登入使用的實體據點。DOJ指出,部分北韓IT人力受雇於一家區塊鏈研發公司,竊取超過90萬美元的加密貨幣。
Chainalysis在2025年發布的報告中指出,北韓駭客當年竊取金額達20.02億美元,累計竊取金額已達67.5億美元。Chainalysis說明,北韓相關勢力會在加密貨幣服務業者內部安插IT人力以取得存取權限,或偽裝成Web3、人工智慧企業的招聘人員,在技術面試過程中鎖定憑證與原始碼存取權。
資安公司Kudelski Security在2026年6月30日的研究中指出,北韓相關的「Contagious Interview」攻擊行動,透過LinkedIn、WhatsApp、Discord等管道吸引開發者上鉤。研究分析,攻擊者在假造的技術面試過程中誘使對象執行含有惡意程式碼的儲存庫,藉此竊取環境變數、權杖(token)等敏感資訊。
資安教育公司KnowBe4在2025年2月24日發布的文章中,分享了實際面試北韓假求職者的經驗。文中提到,該求職者不斷重複問題以拖延時間,回答方式也疑似參考搜尋結果或AI生成的答案。KnowBe4表示,招募遠端開發者的企業經常遇到這類求職者。
加密貨幣業界以遠端優先的組織型態、跨國開發者協作、快速招募與化名文化聞名,這些特質疊加在一起,容易讓身分查核出現漏洞。智能合約審計與錢包監控多屬事後偵測,相較之下,面試與入職查核則是在內部存取權限產生之前就能發揮作用的控制機制。
加密貨幣企業同樣面臨類似問題。本社先前已報導,一起疑似與北韓有關的遠端開發者面試案例,凸顯了加密貨幣產業在招募查核上的漏洞。當時報導中人物的化名、國籍與居住地同樣未能獨立查證,重點並非鎖定特定人物,而是這套手法本身。
另有資安研究人員成立假的DeFi公司,藉此反向追蹤一名被認定隸屬北韓拉撒路集團(Lazarus Group)的偽裝IT人力。本社也曾報導,偽造身分證件、遭竊的社會安全號碼與人頭帳戶,如何被用於求職入職流程之中的情況。
此次事件的重點,並非某位受訪對象的真實身分,而是整個加密貨幣產業的招募架構。唯有將面試、設備寄送、遠端存取授權與權限開通等環節,納入同一套資安管理體系,才能有效降低鎖定內部存取權限的滲透風險。
留言 0