科技

多國聯合警示北韓IT勞工滲透企業 籲加強身分驗證與資安管理

Vendor Icon

商傳媒

8月. 04, 2026

圖/本報資料庫

商傳媒|吳承岳/台北報導

日本、美國、南韓、英國、澳洲及加拿大等國近日發布聯合警示,指出北韓正有組織地派遣資訊科技(IT)人員,以偽造身分承接海外企業工作,藉此賺取外匯。相關人員在取得企業系統權限後,也可能涉及資料竊取、勒索及其他資安風險,企業應提高警覺並強化外部人員管理。

這份於2026年7月31日發布的警示指出,北韓IT人員經常透過Upwork、Fiverr、Freelancer及LaborX等線上接案平台,承接網站、手機應用程式及區塊鏈等開發案件。他們可能使用偽造證件、安排第三方代為面試,並運用人工智慧(AI)生成履歷、個人資料或視訊影像,以規避企業既有的身分查核機制。

為隱藏真實所在地,相關人員也會使用虛擬私人網路(VPN)及遠端桌面軟體,假裝身處其他國家工作。部分案件更採用「筆電農場」模式,由海外協力者代收企業配發的電腦,再讓北韓人員從遠端操作。報酬則可能透過加密資產、多層轉帳或與本人姓名不符的帳戶收取,以增加資金追查難度。

警示指出,這類人員在取得企業內部權限後,除可能接觸機密資料,也可能竊取加密資產、發動勒索或成為供應鏈攻擊的入口。美國資安公司Nisos表示,自2023年以來,已在日本企業發現多起疑似北韓IT人員冒用他人身分應徵軟體工程師及全端開發職務的案例,甚至可能涉及動畫製作等產業。

多國政府提醒,企業若與北韓相關人員簽約或支付報酬,可能觸犯各國制裁及金融法規。防制洗錢金融行動工作組織(FATF)已將北韓列為高風險司法管轄區,相關交易可能涉及洗錢、恐怖主義融資及大規模毀滅性武器擴散融資風險。聯合國安全理事會第2397號決議也要求會員國遣返在境內取得收入的北韓國民。

警示建議,接案平台及雇主應留意帳戶資料頻繁變更、付款帳戶與本人姓名不符、同一證件註冊多個帳號,以及視訊面試影像異常等情況。企業也應強化即時視訊驗證、核對正式身分證件及付款帳戶持有人資料,並對要求僅以加密資產收款的外部人員進行更嚴格審查。

相關單位認為,北韓派遣IT人員不僅是取得外匯的手段,也可能同時兼具情報蒐集與網路滲透目的。對企業而言,外包人員與遠端工作者的身分查核,已不只是人力管理問題,更是供應鏈安全與內部資安防護的重要環節。

 


author avatar
商傳媒
商傳媒是由一群在媒體界超過十年的採訪團隊,是一個提供財經、科技、智慧製造、醫療、電玩資訊為主要服務內容的金融科技網路媒體,其宗旨在於提供台灣中小企業一個產品新聞的平台,未來更朝向將台灣中小企業產品獎持續推向全世界。
donate plan

充電計畫

喜歡這篇文章嗎?歡迎幫作者充電,好內容值得更多人支持

瞭解詳情