Полиция Японии, ФБР и другие партнеры выпустили предупреждение о северокорейской группе WaterPlum, которую связывают со взломом около 30 000 устройств и компрометацией свыше 7000 криптокошельков.

Согласно расследованию, группировка перевела в пользу КНДР примерно 1,7 млрд иен ($10,71 млн) в похищенных цифровых активах.

Хакеров из WaterPlum связали с 313 генеральным бюро Департамента военной промышленности Северной Кореи.

Схема группировки построена на «собеседованиях» и «тестовых заданиях». Злоумышленники выдают себя за работодателей и рекрутеров, в том числе от имени компаний из сфер ИИ и криптовалют. Они отправляли жертвам вредоносные файлы — якобы для проверки навыков или исправления проблем на интервью.

Схема заражения устройства во время собеседования. Источник: Национальное полицейское агентство Японии.

Преступники захватывают устройство через трояны и инфостилеры. После этого WaterPlum крадет данные браузеров, закрытые ключи, сид-фразы и документы, удостоверяющие личность. В предупреждении упоминаются вредоносы BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle.

В документе перечислили признаки подозрительных соискателей: 

  • отказ от очных встреч;
  • просьбы о выплате зарплаты в криптовалюте; 
  • сбои видео и звука, посторонние голоса и чтение ответов с другого экрана во время собеседования.

Правоохранители также раскрыли связь WaterPlum со схемой северокорейских IT-работников, которые устраиваются на удаленную работу через посредников и так называемые «фермы ноутбуков». Это площадки, где компьютеры, формально находящиеся у подрядчиков, удаленно контролируются из других стран.

Принцип работы «фермы ноутбуков». Источник: Национальное полицейское агентство Японии.

Японские власти заявили, что впервые выявили и пресекли работу такой фермы, которой управлял местный посредник. По данным следствия, группа перевела за рубеж несколько сотен миллионов иен в криптовалюте.

Напомним, в августе аналитики Genians предупредили о внедрении ИИ хакерами из КНДР для подготовки и проведения атак.