朝鲜扩大渗透美国企业的“代理面试”网络

据NBC调查报道,朝鲜正在升级其针对美国公司的渗透系统。主要位于伊朗和黎巴嫩的IT工作者被招募,以代表朝鲜操作员参加远程职位的面试。据报道,部分参与者每月可获得约500美元的加密货币报酬。一旦合同确立,该职位随后便由与平壤有关联的工作人员接手。

这一机制为朝鲜利用虚假身份进行渗透增加了新的层级。此前,美国当局已记录到第三方中介被越来越多地用于规避招聘监管的趋势。如今,朝鲜不再单纯依赖自身操作员或伪造的身份资料,而是通过位于第三国的真实人员来完成招聘中最困难的环节——建立信任关系。

新型渗透手法:真人代面与内部威胁

NBC报道称,外国IT从业者通过LinkedIn等平台被接触,其任务是出席美国公司的远程工作面试。部分人因参与这项兼职工作,每月获得约500美元的加密货币支付。在成功入职后,这些账户权限随后会被朝鲜操作员接管使用。

这种模式类似于此前导致一名与朝鲜有关联的开发人员潜入Consensys团队的事件。今年7月,该公司发现一名使用“Tyler Knapp”身份的顾问在其系统中工作了约一个月。此次NBC的报道揭示了一个新动向:平壤可以利用第三国的真实人员来突破招聘壁垒,从而绕过传统的网络安全防御。

7月31日,美国及多个政府发布的国际警报证实了这一演变。文件指出,朝鲜工人越来越多地使用第三方来创建账户、参加面试,甚至与雇主进行线下会面以建立信任。尽管该文件未提及具体的500美元薪酬或伊朗、黎巴嫩案例,但这些细节源自NBC的调查。

加密行业面临巨额资产损失风险

此类方法不仅用于获取薪资,更构成了严重的内部安全威胁。7月31日的警报警告称,这些潜伏员工可能导致数据泄露、敏感信息被盗以及加密货币资产被窃取。目标职位涵盖软件开发、移动应用及区块链应用等领域。

Ethereum Foundation:早在今年4月,Cointribune就报道该基金会协助识别出约100名与朝鲜有关的开发人员,涉及53个加密项目。CrowdStrike:其2026年金融威胁报告指出,2025年与朝鲜有关的行为体窃取了价值20.2亿美元的数字资产,较2024年增长51%。其中,“PRESSURE CHOLLIMA”组织涉嫌盗取高达14.6亿美元。Chainalysis:数据同样显示2025年有20.2亿美元被盗,累计估算朝鲜黑客多年来造成的总损失约为67.5亿美元。

值得注意的是,这种策略有时完全避开了传统的技术黑客手段。如果操作员直接获得开发者职位并拥有内部访问权限,便无需寻找智能合约中的漏洞。这种“社会工程学”结合技术渗透的方式,正令加密公司日益担忧。

华盛顿打击招聘基础设施

美国当局不仅关注渗透者,也开始追究使这些渗透成为可能的协助者。今年3月,美国财政部对六名个人和两个实体实施制裁,指控其参与朝鲜IT工人网络。美国海外资产控制办公室(OFAC)估计,这些计划在2024年产生了近8亿美元的收入,主要用于资助平壤的大规模杀伤性武器计划。

此外,美国司法部还揭露了所谓的“笔记本电脑农场”。在一起案例中,两名美国公民帮助朝鲜工人冒充居住在美国的员工。该系统使用了至少80人的被盗身份信息,并在超过100家美国公司获得了职位。据报道,此举为朝鲜政权带来了超过500万美元的收益。这些专业电脑物理上存放于美国境内,朝鲜操作员通过远程接入,让雇主误以为开发者是在本国办公。

行业警示与未来挑战

最新的国际警报建议加强管控措施,包括严格的文件验证、尽可能进行面对面面试、监控频繁的身份或银行账户变更,并对使用非传统支付方式(如转账服务或加密货币)的候选人保持特别警惕。

加密行业对此早有预警。今年早些时候,CZ曾警告称在加密生态系统中发现了60名假冒的朝鲜开发人员。然而,当前的新颖之处在于:虚假身份在面试时可能拥有真实的“面孔”。招聘人员可以通过摄像头检查、与候选人交谈,误以为已确认其身份。但几天后连接系统的可能是另一个人。对于美国公司及加密交易所而言,远程招聘已成为一个完整的攻击面,安全防线亟需重构。