Contagious Interview คืออะไร และทำไมการสัมภาษณ์งานถึงกลายเป็นเครื่องมือขโมยคริปโต
แคมเปญ Contagious Interview คือการโจมตีไซเบอร์ที่ปลอมตัวเป็นกระบวนการหางานและสัมภาษณ์งานสายเทคโนโลยี โดยผู้โจมตีสร้างบริษัทและตำแหน่งงานปลอม ติดต่อผู้สมัครผ่านแพลตฟอร์มหางานและโซเชียลมีเดีย แล้วหลอกให้ดาวน์โหลดซอฟต์แวร์หรือโค้ดที่แฝงมัลแวร์ เพื่อขโมยข้อมูล ยืนยันตัวตน และทรัพย์สินดิจิทัลอย่างคริปโตจากคอมพิวเตอร์ของเหยื่อ แคมเปญนี้ผสานการหลอกลวงทางสังคมกับเครื่องมือมัลแวร์ขั้นสูง ทำให้การสัมภาษณ์งานกลายเป็นประตูสู่การปล้นทรัพย์สินดิจิทัลโดยตรง
ประเด็นที่น่ากังวลไม่ใช่แค่จำนวนเหยื่อ แต่คือวิธีคิดของกลุ่มผู้โจมตีที่ใช้ความไว้วางใจในกระบวนการสรรหางานเป็นอาวุธ การสัมภาษณ์งานที่ควรเป็นโอกาสเริ่มต้นอาชีพใหม่ กลับถูกบิดให้กลายเป็นช่องทางติดตั้งมัลแวร์งานสัมภาษณ์บนเครื่องของผู้สมัครที่ไม่ทันระวัง กลุ่ม Waterplum ซึ่งเชื่อมโยงกับเกาหลีเหนือใช้การสัมภาษณ์งานเทคปลอมเจาะระบบอุปกรณ์ 30,000 เครื่องผ่านแคมเปญนี้ และขยายการเข้าถึงไปกว่า 100 ประเทศทั่วโลก สะท้อนว่าความปลอดภัยดิจิทัลในยุคหางานออนไลน์ไม่ใช่เรื่องของฝ่ายไอทีอย่างเดียว แต่เป็นเรื่องที่ทุกคนต้องตื่นตัว

จากห้องสัมภาษณ์สู่กระเป๋าเงินคริปโตที่หายไป แคมเปญเกาหลีเหนือไซเบอร์ทำงานอย่างไร
แก่นของ Contagious Interview คือการขโมยคริปโตและข้อมูลดิจิทัลจากเหยื่อที่เชื่อว่าตัวเองกำลังเข้าสัมภาษณ์งานอย่างถูกต้อง กลุ่ม Waterplum มุ่งเป้าไปที่นักพัฒนาซอฟต์แวร์ นักออกแบบเว็บ และผู้เชี่ยวชาญด้านคริปโทเคอร์เรนซีบนแพลตฟอร์มหางานและโซเชียลมีเดีย โดยปลอมตัวเป็นผู้สรรหาจากบริษัทด้านปัญญาประดิษฐ์ บล็อกเชน และบริษัทจัดหางานสายเทคที่ถูกต้องตามกฎหมาย ระหว่างการสัมภาษณ์เชิงเทคนิคปลอมหรือการทดสอบเขียนโค้ด ผู้สมัครจะถูกสั่งให้ดาวน์โหลดโปรแกรมที่อ้างว่าเป็นเครื่องมือทดสอบหรือแก้ปัญหาการประชุมวิดีโอ แต่ภายในคือโทรจันแบบแบ็กดอร์และมัลแวร์ขโมยข้อมูลที่ออกแบบมาเพื่อดูดเอกสารยืนยันตัวตนและกุญแจส่วนตัวของคริปโต
ในช่วงปลายปี 2025 ถึงเดือนกรกฎาคม 2026 แคมเปญดังกล่าวเจาะระบบอุปกรณ์อย่างน้อย 30,000 เครื่องทั่วโลก ทำให้กระเป๋าเงินคริปโทเคอร์เรนซีมากกว่า 7,000 ใบถูกเจาะ และส่งต่อสินทรัพย์ดิจิทัลไปยังกระเป๋าเงินที่ถูกควบคุมโดยเกาหลีเหนือ การรายงานร่วมจากหน่วยงานบังคับใช้กฎหมายในหลายประเทศระบุว่าผู้โจมตีได้ปล้นคริปโตของเหยื่อไปจำนวนมากและใช้ทรัพย์สินเหล่านี้สนับสนุนโครงการอาวุธของรัฐ นี่ไม่ใช่อาชญากรรมไซเบอร์รายย่อย แต่เป็นปฏิบัติการที่มีเบื้องหลังเป็นองค์กรของรัฐและแรงงานไอทีที่ถูกควบคุมอย่างเป็นระบบ ทำให้ความเสียหายไม่ได้หยุดแค่คนถือคริปโต แต่โยงไปถึงระดับภูมิรัฐศาสตร์
ภัยคุกคามระดับโลกที่ลามข้ามอุตสาหกรรม และบทบาทของฟาร์มแล็ปท็อป
ความน่ากลัวของแคมเปญนี้อยู่ที่ขอบเขตการโจมตีที่กว้างกว่าที่หลายคนคิด อุปกรณ์กว่า 30,000 เครื่องในอย่างน้อย 100 ประเทศถูกเจาะโดยผู้โจมตีที่เชื่อมโยงกับเกาหลีเหนือ เป้าหมายหลักคือผู้เชี่ยวชาญด้านคริปโต บล็อกเชน และเทคโนโลยีเว็บสาม รวมถึงนักออกแบบเว็บและวิศวกรซอฟต์แวร์ที่ทำงานให้กับองค์กรต่างๆ ในหลายอุตสาหกรรม นั่นหมายความว่าไม่ใช่แค่บริษัทคริปโตที่เสี่ยง แต่ทุกองค์กรที่ใช้แรงงานไอทีแบบรีโมตหรือฟรีแลนซ์มีโอกาสถูกแทรกซึมเช่นกัน เหยื่อกระจายตั้งแต่บริษัทเทค ไปจนถึงธุรกิจด้านสุขภาพและบริการ ที่อาจถูกใช้เป็นสะพานเชื่อมเข้าถึงระบบขององค์กรอื่นต่อ
จุดที่ทำให้การโจมตีนี้ยากต่อการตรวจจับคือการใช้ฟาร์มแล็ปท็อปและผู้เอื้อประโยชน์ในประเทศเพื่อพรางตัวตน ผู้สืบสวนพบว่ามีการตั้งฟาร์มแล็ปท็อปในประเทศหนึ่งเพื่อให้แรงงานไอทีชาวเกาหลีเหนือที่ทำงานระยะไกลใช้ที่อยู่ IP ภายในประเทศในการเข้าถึงเครือข่ายของบริษัทเป้าหมาย ขณะเดียวกันมีผู้เอื้อประโยชน์ในประเทศช่วยจัดหาเครื่องและบัญชีเพื่อหลบเลี่ยงการตรวจยืนยันตำแหน่งที่ตั้งและข้อจำกัดต่างๆ การผสมผสานของเกาหลีเหนือ ไซเบอร์ และโครงสร้างสนับสนุนแบบนี้ทำให้ผู้โจมตีสามารถข้ามด่านตรวจ IP และระบบยืนยันตัวตนที่องค์กรในโลกตะวันตกพยายามใช้ป้องกันมาโดยตลอด
คำเตือนจากหน่วยงานระหว่างประเทศ และจุดอ่อนของการสรรหางานออนไลน์
หน่วยงานบังคับใช้กฎหมายและความมั่นคงไซเบอร์จากหลายประเทศออกคำเตือนร่วมเกี่ยวกับแคมเปญ Contagious Interview โดยรายงานร่วมระหว่างสำนักงานตำรวจแห่งชาติญี่ปุ่น หน่วยงานสหรัฐ เยอรมนี และออสเตรเลียได้อธิบายรายละเอียดการปฏิบัติการของกลุ่มนี้และผลกระทบต่อระบบหางานออนไลน์ หน่วยงานเหล่านี้มองตรงกันว่าผู้โจมตีใช้การหลอกลวงทางสังคมผ่านการสรรหางานอย่างหนัก เพื่อข้ามการป้องกันแบบดั้งเดิมที่เน้นไฟร์วอลล์และแอนติไวรัส เมื่อผู้สมัครยินยอมรันโค้ดหรือโปรแกรมในการสัมภาษณ์ ความปลอดภัยดิจิทัลของเครื่องนั้นแทบจะถูกส่งมอบให้ผู้โจมตีโดยสมัครใจ
คำแนะนำที่ถูกเน้นคือองค์กรควรใช้สภาพแวดล้อมแบบแซนด์บ็อกซ์สำหรับการทดสอบโค้ดหรือซอฟต์แวร์ที่มาจากผู้สมัคร หลีกเลี่ยงการรันโค้ดที่ไม่ได้ตรวจสอบบนเครื่องงานหลัก และใช้การควบคุมการจำกัดพื้นที่ทำงานเมื่อเปิดคลังโค้ดที่ไม่น่าเชื่อถือ นอกจากนี้ หน่วยงานต่างๆ เตือนให้บริษัทตรวจสอบรายละเอียดผู้สมัครอย่างรอบคอบ ทั้ง IP ที่ใช้ล็อกอินให้สอดคล้องกับที่อยู่ที่อ้างอิง ตรวจสอบหมายเลขโทรศัพท์และข้อมูลติดต่อ รวมถึงระวังกรณีที่มีใบสมัครจำนวนมากผิดปกติสำหรับตำแหน่งที่ปกติคนสมัครไม่เยอะ คำเตือนเหล่านี้สะท้อนว่าโจทย์ใหญ่ของยุคหางานออนไลน์ไม่ใช่แค่หาคนเก่ง แต่คือต้องหาคนที่มีตัวตนจริงและไม่แฝงมัลแวร์งานสัมภาษณ์อยู่เบื้องหลัง
แนวทางป้องกันสำหรับคนทำงานสายเทคและองค์กรที่ถือสินทรัพย์ดิจิทัล
สำหรับคนทำงานสายเทคโดยเฉพาะสายคริปโต บล็อกเชน และเว็บสาม แคมเปญนี้คือสัญญาณเตือนให้ยกระดับความระวังในการหางานทุกขั้นตอน หากเจองานที่ดูน่าสนใจเกินจริง หรือผู้สรรหาเร่งรอให้ดาวน์โหลดโปรแกรมทดสอบจากลิงก์นอกแพลตฟอร์มที่เชื่อถือได้ ต้องตั้งข้อสงสัยทันที การขโมยคริปโตในกรณีนี้ไม่ได้เกิดจากช่องโหว่บล็อกเชน แต่เกิดจากการที่ผู้ถือคริปโตถูกหลอกจากการสัมภาษณ์งานจนยอมให้มัลแวร์เข้าถึงกุญแจส่วนตัวเอง คนที่เก็บคริปโตควรแยกเครื่องและบัญชีสำหรับงานกับการถือสินทรัพย์ ใช้กระเป๋าเงินแบบฮาร์ดแวร์ และไม่รันโค้ดทดสอบบนเครื่องที่มีสิทธิ์เข้าถึงกระเป๋าเงิน
ฝั่งองค์กรควรปรับกระบวนการสรรหาให้เข้มขึ้น ไม่ใช่แค่การเช็กเรซูเม แต่ต้องตรวจ IP ให้ใกล้เคียงกับที่อยู่ที่ผู้สมัครระบุ ตรวจสอบหมายเลขใบรับรองและการรับรองวิชาชีพเมื่อมีความคลุมเครือ และตั้งคำถามเชิงชีวิตประจำวันเพื่อจับความผิดปกติของตัวตนผู้สมัคร ถ้าเป็นการให้ผู้สมัครลองแก้โจทย์เขียนโค้ดควรจำกัดให้ทำบนสภาพแวดล้อมแซนด์บ็อกซ์ที่ไม่เชื่อมต่อกับระบบจริงและไม่แตะกระเป๋าเงินคริปโตขององค์กร การยกระดับความปลอดภัยดิจิทัลต้องเริ่มจากการยอมรับว่าการหางานออนไลน์คือพื้นที่เสี่ยงใหม่ ที่เกาหลีเหนือ ไซเบอร์ และกลุ่มก่อภัยคุกคามอื่นๆ กำลังใช้เป็นเครื่องมือขโมยคริปโตอย่างเป็นระบบ ถ้าเราไม่ปรับวิธีคิดตอนรับคนเข้าทำงาน ต่อให้ระบบภายในแข็งแรงแค่ไหน ประตูแรกอย่างการสัมภาษณ์งานก็ยังเป็นจุดอ่อนอยู่ดี






