WaterPlum黑客据称感染全球至少3万台设备,跨境账号与加密资产安全再受关注
据 BleepingComputer 基于联合执法机构安全通告的报道,朝鲜相关黑客组织 WaterPlum 被指在 2025 年 12 月至 2026 年 7 月期间,入侵并感染了全球至少 30,000 台设备,并将超过 1,070 万美元被盗加密货币转移至朝鲜。该事件再次显示,跨境网络环境中的终端设备、交易账户和数字资产钱包,正成为高价值攻击目标。对于经常访问海外平台、使用跨境支付工具、管理远程办公账号或持有加密资产的用户而言,这类攻击并不只是“安全新闻”,而可能直接影响账号登录、资产保管和设备可信度。
事件要点:全球设备感染与加密货币转移
来源显示,本次通告来自联合执法机构,核心信息包括 WaterPlum 在一段持续数月的时间内影响了全球范围内的大量设备,并涉及被盗加密货币向朝鲜方向转移。虽然摘要未披露完整攻击链、具体受害地区或受影响设备类型,但“至少 30,000 台设备”和“超过 1,070 万美元”两个信息,已经说明该活动具有较大规模和明确的获利目的。
从跨境用户角度看,攻击者并不一定只盯着交易所或大型企业。个人电脑、远程办公终端、浏览器环境、插件、钱包应用以及保存登录状态的设备,都可能成为后续盗号、盗币或横向渗透的入口。尤其是经常在不同国家和地区网络之间切换的用户,若设备缺少安全更新或安装来源不明的软件,更容易在无感知状态下暴露风险。
- 影响时间:据报道为 2025 年 12 月至 2026 年 7 月。
- 影响规模:来源称全球至少 30,000 台设备遭感染。
- 资金流向:超过 1,070 万美元被盗加密货币被转移至朝鲜。
- 风险对象:可能涉及持有加密资产、频繁登录海外平台或使用远程办公设备的用户。
对跨境账号、支付与远程办公的实际影响
这类攻击对普通跨境用户的影响,往往不是一次性“中毒”那么简单。设备一旦被感染,攻击者可能获取浏览器 Cookie、会话令牌、剪贴板内容、钱包相关文件或账号登录凭据。即使用户开启了双重验证,如果终端本身已不可信,仍可能遭遇会话劫持、恶意转账地址替换或账号异常登录。
对于依赖海外平台开展业务的人群,例如自由职业者、跨境电商运营、远程团队成员、加密资产用户和海外 SaaS 管理员,设备安全直接关系到平台账号与支付通道的稳定性。一旦账号因异常登录被风控,可能导致提现延迟、支付审核、工作区访问受限,甚至触发平台要求重新验证身份。跨境网络稳定只是基础,终端可信和账号隔离同样重要。
另一个容易被忽视的问题是访问环境混用。有些用户会在同一台设备上同时处理个人娱乐、海外社媒、交易所、企业邮箱和客户后台。一旦设备被植入恶意程序,攻击面会被放大,攻击者可通过一个低价值账号逐步接近高价值资产或企业系统。
安全解读:不要只把风险归因于“地区”或“平台”
WaterPlum 事件说明,国家背景或疑似国家背景的攻击组织也会通过大规模终端感染来获取资金。对用户来说,风险判断不应停留在“我是否使用某个交易所”或“我是否在某个国家上网”,而应回到设备、身份、支付和网络四个层面综合评估。
建议跨境用户优先做几项基础检查:及时更新系统和常用软件;卸载来源不明的远程控制工具、破解软件和浏览器插件;为交易所、邮箱、云盘、远程办公平台使用独立强密码;重要账号启用硬件密钥或更可靠的多因素认证;加密资产转账前核对地址,避免只依赖剪贴板复制。对于用于收款、交易或公司后台的设备,最好与日常娱乐设备分开。
VPN、代理或专线工具可以帮助改善跨境访问连通性,但不能替代终端安全和账号安全。如果设备本身已经感染,流量加密并不能阻止本机恶意程序读取键盘输入、浏览器数据或钱包文件。因此,跨境办公和跨境支付场景中,更合理的做法是将稳定访问、设备防护、权限隔离和资金风控结合起来。
用户现在应关注什么
目前来源摘要未给出完整技术细节,用户不宜基于有限信息恐慌,但应借此排查高风险习惯。如果近期出现海外平台频繁要求重新登录、账号收到异常登录提醒、加密钱包出现未知授权或设备性能异常,应尽快更换干净设备登录关键账号,重置密码并检查授权记录。企业和团队则应关注远程员工终端合规、最小权限配置以及支付审批流程。
总体来看,WaterPlum 被指感染全球至少 30,000 台设备并转移大量被盗加密货币,反映出跨境数字资产与账号体系面临的现实威胁。对个人和小团队而言,最有效的防线仍是减少设备混用、保护核心账号、谨慎处理支付和转账操作。