Північнокорейські хакери з WaterPlum пограбували 7000 криптогаманців у 100 країнах

Ілюстрація, пов'язана з кібератаками Північної Кореї

Надто досконале резюме, камера, яка залишається вимкненою під час співбесіди. Японія, США, Австралія та Німеччина в четвер через сім правоохоронних, кібербезпекових та розвідувальних органів опублікували спільне попередження про північнокорейську хакерську групу WaterPlum, також відому як «Contagious Interview».

Метод роботи не новий. Le Journal du Coin ще у 2025 році документував, як фальшиві рекрутери використовували подібні методи для націлювання на шукачів роботи у сфері криптовалют. Що змінилося, так це масштаб: 30 000 інфікованих пристроїв, понад 7 000 спустошених гаманців і 10,71 мільйона доларів, що втекли до Пхеньяна лише за вісім місяців, з грудня 2025 до липня 2026 року.

Ключові моменти статті:

  • Сім правоохоронних органів та органів з кібербезпеки опублікували спільне попередження щодо північнокорейської хакерської групи WaterPlum, відповідальної за масштабну кампанію кібератак.
  • Група WaterPlum вкрала 10,71 мільйона доларів, використовуючи фальшиві співбесіди для заманювання розробників і спустошення їхніх криптогаманців.

WaterPlum: фальшивий рекрутер, тест коду, спустошений криптогаманець

Сценарій дотримується відпрацьованого скрипта, детально описаного у спільному попередженні, опублікованому 18 вересня японською поліцією, ФБР та їхніми австралійськими та німецькими колегами. Учасники WaterPlum видають себе за рекрутерів компаній, що займаються штучним інтелектом, криптовалютами чи NFT, і пропонують фрілансерам-розробникам технічну співбесіду або тест коду.

Для його проходження жертва повинна завантажити та виконати пакет NPM (менеджер пакунків за замовчуванням для Node.js, який використовують розробники для обміну кодом), заражений одним із шкідливих програм BeaverTail, InvisibleFerret, OtterCookie, OtterCandy або StoatWaffle. Нічого витонченого. Як тільки лазівка відкрита, дані для доступу до гаманців, приватні ключі, резервні фрази та знімки екрана викрадаються на сервер керування, контрольований групою.

Документ також містить більш курйозні деталі про звички цих хакерів. Вони систематично використовують безкоштовні онлайн-перекладачі, тренують японську вимову за допомогою синтезу мови та припиняють будь-яку зловмисну ​​діяльність у дні північнокорейських державних свят, щоб грати у відеоігри чи дивитися футбол по телевізору.

Японська «ферма ноутбуків» та кандидатура, яка ледь не обдурила bitFlyer

Вперше японська поліція розгромила на своїй території «ферму ноутбуків» (буквально ферму портативних комп’ютерів). Місцевий посередник розміщував і дистанційно керував тут комп’ютерами, орендованими у північнокорейських ІТ-працівників. Кілька сотень мільйонів єн додатково пройшли через цей канал за кордон, згідно з повідомленням Jiji Press, яке датує оголошення 18 вересня.

Японська біржа bitFlyer ледь уникнула найгіршого. У травні 2025 року кандидат на посаду інженера стверджував, що народився в Малайзії та проживає у Фінляндії, з резюме, що охоплює близько десяти мов програмування та блокчейн-технологій. Але його англійська не відповідала заявленому досвіду. Відеоінтерв’ю викликало підозри, кандидатуру відхилили, і жодних збитків не було зафіксовано.

Публічне приписування: Пхеньян названо мішенню семи агентств

Документ має кодову назву публічне приписування, доктрину, яка полягає в називанні груп та агентств, відповідальних за кібератаку, в надії стримати нові. NPA та ФБР вважають, що WaterPlum та частина північнокорейських ІТ-працівників діють під егідою 313-го головного управління промисловості боєприпасів, підпорядкованого Центральному комітету Трудової партії Кореї, органу, що керує країною. Ці дві діяльності, отримання іноземної валюти для режиму та одночасне проникнення до західних компаній для викрадення коду чи даних, підпорядковуються одній і тій самій мережі.

Звіт також містить поради для рекрутерів та фрілансерів-розробників. Краще перевіряти номер телефону, зателефонувавши на нього, підозріло ставитися до кандидата, який вимагає оплату в криптовалюті на рахунок на ім’я третьої особи, або до кандидата, який постійно дивиться на другий екран під час співбесіди, ніби читає свої відповіді.

У попередженні висловлюється подяка NTT Security Japan та bitFlyer за їхню співпрацю. Полювання тепер ведеться як з боку компаній, так і з боку державних агентств.

Le Journal du Coin у серпні розповідав, як сингапурський розробник втратив 11,8 мільйона доларів після фальшивої співбесіди в LinkedIn, з тими ж шкідливими програмами та тим самим триактним сценарієм (рекрутер, тест коду, лазівка). Сім органів з чотирьох країн нарешті надають назву та номер цій схемі. Пхеньян, ймовірно, продовжить змінювати її обгортку.

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *