威胁情报研究员精心搭建了一个虚假的去中心化金融(DeFi)初创项目,聘用了疑似朝鲜 IT 工作者作为开发人员,并对他们的工作进行“内测式”全程监控。
这次行动完全颠覆了传统的渗透调查模式。研究团队不是去阻拦黑客渗透,而是让他们通过面试、进入团队,随后在工作场景下进行持续观察。
虚假初创公司是如何揭露朝鲜 IT 工作者的?
本次调查由 BCA LTD 的 Mauro Eldritch、NorthScan 的 Heiner García 以及 ANY.RUN 联合进行。研究人员将 Ballena Azul LTD注册为一家专门为 加密货币巨鲸服务的协议公司。
他们为这个公司专门搭建了网站,设计了企业形象标识,还在英国完成了正规企业注册,以打造高度逼真的合法外观。随后,研究人员分别扮演公司创始人和团队负责人。
团队以 ANY.RUN 提供的安全沙盒平台作为工作环境,能够完整记录“员工”的一举一动。首位开发人员由团队在 GitHub 认识的中介 Angelo Cruz 提供。
首位应聘者入职后又推荐了第二位,很快第三位“开发”也被带进团队。三人均成功通过面试,并被授予虚拟桌面访问权限——这些桌面实则被研究团队暗中全面监控。
调查报告显示,这些应聘者被怀疑为著名朝鲜 Chollima 小组成员——该团体与 Lazarus Group 有关联,长期专门在西方科技企业内安插伪装的 IT 人员。
研究员发现了什么?
开发者在入职流程中提交了伪造的美国证件材料,包括虚假驾照、被盗的社会保障号(SSN),以及 Lead Bank、Citibank 与 Wise 等美国金融机构账户。
研究人员发现,其中一份驾照元数据经谷歌 Gemini 处理,并带有 SynthID 水印,这使伪造行为几乎在第一时间暴露无疑。
“到目前为止,我们手上已有了假身份、被盗 SSN、‘骡子’银行账户、疑似中转屋,还有具备交易记录的加密钱包。”研究团队在报告中写道。
这些 IT 工作者高度依赖人工智能工具,频繁用 ChatGPT 生成写不懂的代码并完成日常任务。面试和例会期间,还会启用实时翻译工具。
本次行动还揭示了更多外围支持基础设施。研究人员记录下如 AstrillVPN 出口节点、以及托管于 Vultr 和 Gorilla Servers 的服务器,以及具备链上交易历史的加密钱包。其中一台服务器在多家威胁情报平台早已被标记,表明是以往攻击行动中反复利用的“老工具”。
“研究结果显示,朝鲜 IT 人员的渗透,不仅仅是招聘环节的安全隐患。一旦成功进入企业内部,这些人员就能合法获取代码、系统、知识产权,以及重要的业务流程信息。”报告指出。
朝鲜黑客长期对加密货币行业构成严重威胁。TRM Labs 数据显示,截至 2026 年 4 月,朝鲜相关黑客团伙占据当年加密货币被盗损失的 76%。2025 年,被盗金额更是高达 20 亿美元。
这种渗透手法相对隐蔽。朝鲜人员往往伪装成区块链工程师,获取远程职位后,窃取公司核心机密,或预留后门以便后续入侵。有一个由以太坊($ETH)资助的项目曾识别出,在 53 个加密项目中,共有 100 名疑似朝鲜背景的 IT 人员参与。
欢迎订阅我们的 YouTube 频道,获取行业领袖与资深记者的深度见解









