W skrócie
- Policja i agencje wywiadowcze w Japonii, USA, Australii i Niemczech poinformowały, że grupa zainfekowała co najmniej 30 000 urządzeń w ponad 100 krajach.
- Pozyskała środki lub dane uwierzytelniające z ponad 7000 portfeli kryptowalutowych i przeniosła 1,7 miliarda jenów, około 10,71 miliona dolarów, do Korei Północnej.
- Japońskie władze po raz pierwszy rozbiły krajową „farmę laptopów”.
Północnokoreańska grupa, która podszywa się pod rekruterów, aby przejąć kontrolę nad komputerami programistów, pozyskała środki lub dane uwierzytelniające z ponad 7000 portfeli kryptowalutowych portfeli i przeniosła około 10,71 miliona dolarów do Pjongjangu, jak podało siedem agencji z czterech krajów wspólny komunikat opublikowany 18 września.
Grupa, którą japońska Narodowa Agencja Policji nazywa WaterPlum, a branża bezpieczeństwa zna jako Contagious Interview, zainfekowała co najmniej 30 000 urządzeń w ponad 100 krajach w okresie od około grudnia 2025 do lipca 2026. Celami byli projektanci stron internetowych, inżynierowie i specjaliści w dziedzinie kryptowalut, blockchain i Web3.
Północnokoreańska grupa cybernetyczna „WaterPlum” przełamuje zabezpieczenia sieci komputerowych osób poszukujących pracy, pozyskuje wrażliwe dane i kradnie kryptowaluty – celując w specjalistów IT w Japonii, USA, Europie i poza nią. Przeczytaj nasz komunikat z @FBI i @NPA_KOHO na https://t.co/ugVY5mmo6ypic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) 18 września 2026
Jest podpisany przez japońską Narodową Agencję Policji i Krajowe Biuro Cyberbezpieczeństwa, FBI i Centrum Zwalczania Cyberprzestępczości Departamentu Obrony USA, Australijskie Centrum Cyberbezpieczeństwa wchodzące w skład Australijskiej Dyrekcji Sygnałów oraz niemiecką służbę wywiadu zagranicznego BND i krajową agencję bezpieczeństwa BfV.
NPA i FBI oceniają, że zarówno WaterPlum, jak i niektórzy północnokoreańscy zdalni pracownicy IT podlegają 313. Generalnemu Biuru Departamentu Przemysłu Zbrojeniowego, które znajduje się pod centralnym komitetem Partii Pracy. Obie operacje używały również tych samych adresów IP do łączenia się z farmami laptopów, korzystania z usług crowdsourcingowych i aplikowania o pracę, co agencje traktują jako dowód, że obie stanowią jedną operację.

Północnokoreańska kampania hakerska
Sprawcy podszywają się pod firmy zajmujące się AI, kryptowalutami lub NFT, kontaktują się z programistami przez media społecznościowe, portale z ofertami pracy i giełdy freelancerskie, a następnie organizują rozmowę techniczną lub zadanie programistyczne. Kandydatom mówi się, aby pobrali pliki z platform dla programistów, albo w celu ukończenia zadania, albo naprawienia pozornej usterki podczas rozmowy wideo. W biuletynie wymieniono pięć rodzin złośliwego oprogramowania przenoszonych w tych pakietach, w tym BeaverTail, InvisibleFerret i StoatWaffle, z których ostatnie ukrywa się w repozytoriach o tematyce blockchain.
W biuletynie odnotowano również to, co śledczy zaobserwowali na temat samej grupy. Jej członkowie używali oprogramowania do zamiany twarzy opartego na AI podczas rozmów, zanim wyłączali wideo i prosili kandydata o zrobienie tego samego, zwalając winę na połączenie. Ćwiczyli japońską wymowę za pomocą narzędzi tekst-na-mowę, konsekwentnie korzystali z darmowych narzędzi tłumaczenia maszynowego i darmowych poziomów AI, a w święta obchodzone w Korei Północnej grali w gry i oglądali filmy o piłce nożnej zamiast prowadzić swoje zwykłe operacje.
Japońskie władze zidentyfikowały również i zlikwidowały farmę laptopów prowadzoną przez krajowego pomocnika, pierwszy taki przypadek w tym kraju, znajdując dowody, że kryptowaluty o wartości kilkuset milionów jenów zostały przeniesione za granicę. Farma laptopów to zwykle dom pomocnika, w którym komputery do pracy są obsługiwane zdalnie przez pracowników IT w Korei Północnej, Chinach lub Rosji.
Japońska giełda kryptowalut odrzuciła w maju 2025 roku kandydata, którego CV zawierało nieprawdopodobnie szeroki zakres umiejętności, a którego znajomość angielskiego nie zgadzała się z dokumentacją. Inne sygnały ostrzegawcze to odmowa spotkania osobiście, żądanie zapłaty w kryptowalutach oraz wielokrotne zerkanie na drugi ekran.
Kradzież ta wpisuje się w znacznie większą kampanię. CertiK przypisał 60% wszystkich strat związanych z kradzieżą kryptowalut w 2025 roku, około 2,06 miliarda dolarów, grupom powiązanym z Koreą Północną, a kwietniowy atak hakerski na Drift Protocol o wartości 285 milionów dolarów nastąpił po sześciu miesiącach, w których napastnicy podszywali się pod firmę zajmującą się handlem ilościowym.






