- Северокорейские хакеры использовали фейковые вакансии для кражи криптовалют.
- Они заразили 30 000 устройств и похитили данные 7000 криптокошельков.
- Жертвами стали специалисты из более чем 100 стран.
Японское Национальное полицейское агентство (NPA) совместно с ФБР США, австралийскими и немецкими правоохранительными органами раскрыло деятельность связанной с КНДР кибергруппы WaterPlum. По данным ведомств, с декабря 2025 года по июль 2026 года группировка заразила вредоносным программным обеспечением более 30 000 устройств в более чем 100 странах и регионах и похитила данные более 7000 криптовалютных кошельков.
На контролируемые WaterPlum кошельки были переведены криптоактивы как минимум на 1,7 млрд японских иен, или около $10,8 млн.
WaterPlum маскировала атаки под вакансии
Основными целями группы стали IT-специалисты, в частности веб-разработчики, инженеры и специалисты в сфере криптовалют, блокчейна и Web3. WaterPlum выдавала себя за легальные ИИ-, криптовалютные и NFT-компании или рекрутинговые сервисы и предлагала кандидатам привлекательные вакансии.
Во время собеседований или выполнения тестовых заданий жертв просили загрузить вредоносные программы с платформ для совместной разработки или репозиториев кода. Для распространения вредоносного ПО группировка использовала, в частности, NPM-пакеты, в которые встраивала семейства BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle.
После заражения злоумышленники устанавливали бэкдор, поддерживали удаленный доступ и похищали конфиденциальные данные. Среди целевой информации были:
- учетные данные браузеров;
- записи нажатий клавиш, содержимое буфера обмена и скриншоты;
- данные криптовалютных кошельков, в частности приватные ключи и seed-фразы;
- документы и изображения удостоверений личности.
По оценке NPA и ФБР, WaterPlum и часть северокорейских IT-работников действуют под руководством 313-го генерального бюро Департамента военной промышленности Центрального комитета Трудовой партии Кореи.
Северокорейские IT-работники использовали «фермы ноутбуков»
Правоохранители также впервые в Японии выявили и ликвидировали так называемую ферму ноутбуков — компьютеры, установленные в жилище местного посредника и удаленно контролируемые северокорейскими IT-работниками. По данным NPA, через такие схемы за границу были переведены криптоактивы и другие средства на сумму в несколько сотен миллионов иен.
В мае 2025 года один из подозреваемых в связях с северокорейской IT-сетью также подал заявку на должность инженера на японской криптовалютной бирже bitFlyer. Кандидат использовал VPN, предоставил резюме от имени другого человека и настаивал на возможности удаленной работы и получении зарплаты в криптовалюте. Компания выявила подозрительные признаки во время собеседования и не допустила его к работе.
Правоохранители отмечают, что деятельность северокорейских IT-работников может не ограничиваться получением иностранной валюты. Они также могут использовать доступ к корпоративным системам для кражи конфиденциальной информации, исходного кода и других данных.
NPA рекомендует компаниям минимизировать доступ подрядчиков к внутренним системам, проверять личности и квалификацию кандидатов, а при работе с непроверенным кодом использовать песочницы или ограниченный режим. В случае заражения устройства ведомство советует немедленно изолировать его от сети, а для криптовалютных активов — создать новый кошелек с другого устройства и перевести туда средства.
Напомним, что недавно стало известно о связанных с КНДР группировках, которые проникли в 1640 компаний в 57 странах и охотились за криптоключами.
Сообщение Хакеры КНДР атаковали IT-специалистов через фейковые вакансии и украли данные 7000 криптокошельков появились сначала на INCRYPTED.