Связанная с Северной Кореей хакерская группа WaterPlum скомпрометировала более 30 000 устройств в более чем 100 странах и регионах, похитив информацию из более чем 7 000 криптовалютных кошельков, при этом атакуя разработчиков через фальшивые кампании по найму.
Краткое изложение
- WaterPlum заразила более 30 000 устройств в более чем 100 странах и регионах и похитила информацию из более чем 7 000 криптокошельков.
- Японские и американские власти связали WaterPlum и некоторых северокорейских IT-работников с Бюро 313 Трудовой партии Кореи.
- Злоумышленники выдавали себя за криптовалютные, AI- и NFT-компании, чтобы атаковать разработчиков вредоносными файлами, замаскированными под задания для собеседований и тесты по программированию.
- Японские следователи ликвидировали местную «ноутбучную ферму», использовавшуюся северокорейскими IT-работниками для удалённого получения работы при сокрытии своего местоположения.
- Подозреваемый северокорейский IT-работник отдельно подал заявку на инженерную должность в bitFlyer в 2025 году, но был выявлен до найма.
Национальное полицейское агентство Японии сообщило 18 сентября, что его расследование, проведённое совместно с Национальным управлением по кибербезопасности, ФБР, Центром по борьбе с киберпреступностью Министерства обороны США и ведомствами Австралии и Германии, раскрыло методы атак группы и её связи с северокорейскими IT-работниками.
Японские и американские власти оценили, что WaterPlum, которая связана с угрозой, обычно известной как Contagious Interview, и некоторые северокорейские IT-работники действуют под эгидой Бюро 313 Департамента военной промышленности Трудовой партии Кореи.
Следователи установили, что более 30 000 компьютеров были вероятно заражены в период примерно с декабря 2025 года по июль 2026 года. Жертвы были распределены по более чем 100 странам и регионам, включая Японию, при этом веб-дизайнеры, инженеры и люди, работающие в сфере криптовалют, блокчейна и Web3, были среди основных целей.
Во время заражений было похищено более 7 000 записей криптовалютных кошельков, при этом кошельки, контролируемые WaterPlum, получили как минимум 1,7 миллиарда иен, что эквивалентно примерно 10,7 миллиона долларов США по курсу, использованному японскими властями.
Министерство иностранных дел Японии отдельно подтвердило, что власти Японии, США, Австралии и Германии совместно раскрыли тактику WaterPlum и деятельность северокорейских IT-работников, участвующих в схемах получения иностранной валюты и найма.
WaterPlum использовала фальшивые криптовалютные вакансии для распространения вредоносного ПО
Согласно отчёту японской полиции, WaterPlum связывалась с разработчиками программного обеспечения и другими IT-работниками через социальные сети, онлайн-сайты по поиску работы, платформы для подработки и фриланс-площадки. Злоумышленники выдавали себя за законные компании в сфере искусственного интеллекта, криптовалют и NFT или кадровые агентства, прежде чем предлагать кандидатам якобы привлекательные возможности трудоустройства.
Во время технических собеседований или тестов по программированию кандидатам предлагалось загрузить вредоносные программы, размещённые на платформах совместной разработки и в репозиториях кода. Некоторым жертвам сообщали, что файлы необходимы для диагностики проблем с программным обеспечением для видеоконференций или выполнения задания по программированию.
Группа размещала вредоносное ПО, включая BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle, внутри вредоносных пакетов NPM. После компрометации устройства злоумышленники могли создавать бэкдоры и использовать инструменты удалённого доступа для сохранения доступа и перемещения по заражённым системам. Затем использовалось вредоносное ПО для кражи информации, чтобы извлечь конфиденциальные данные и криптовалюту.
Похищенная информация включала учётные данные браузера, нажатия клавиш, скриншоты и данные буфера обмена. Среди целевых записей были приватные ключи и seed-фразы для криптовалютных кошельков, а также удостоверяющие документы, такие как паспорта и водительские права, хранившиеся на заражённых компьютерах или в общих папках.
Исследователи безопасности документировали аналогичные методы найма в криптоиндустрии. Как ранее сообщал crypto.news,связанные с Северной Кореей разработчики работали внутри более чем 40 DeFi-проектов в течение семи лет, согласно разработчику MetaMask и исследователю безопасности Тейлору Монахану. Следователи описывали вакансии, электронные письма, сообщения в LinkedIn, звонки в Zoom и процессы собеседований как повторяющиеся маршруты, используемые для подхода к целям.
Северокорейские IT-работники использовали фермы ноутбуков в Японии
Японские следователи заявили, что они ликвидировали первую известную отечественную «ферму ноутбуков», связанную с северокорейскими IT-работниками в стране. В рамках этой схемы местный посредник держал компьютеры в своей резиденции, пока работники удаленно управляли машинами из другого места.
Работники использовали удостоверения личности, предоставленные людьми, проживающими в Японии, чтобы выдавать себя за них при поиске контрактов. В некоторых случаях платежи направлялись на банковские счета, контролируемые посредниками, которые затем переводили деньги дальше. Северокорейские работники, связанные с расследованиями, отправляли криптовалюту и другие активы на сотни миллионов иен за границу, согласно агентству.
Некоторые работники действовали из Северной Кореи, в то время как другие базировались в Китае или России, с меньшим числом, находящимся в Африке и Юго-Восточной Азии. Фермы ноутбуков и виртуальные частные серверы позволяли им скрывать, где на самом деле выполнялась работа, принимая заказы через внутренние и зарубежные краудсорсинговые сервисы.
Аналогичные операции преследовались в Соединенных Штатах. Двое американских мужчин получили 18-месячные тюремные сроки в 2026 году за помощь северокорейским работникам в удаленном доступе к корпоративным ноутбукам, в то время как Министерство юстиции заявило, что схемы включали почти 70 компаний и принесли более 1,2 миллиона долларов. Приговоры довели число пособников ферм ноутбуков, осужденных в Соединенных Штатах за пятимесячный период, до восьми.
Американские власти также преследовали доходы от схем трудоустройства через дела о конфискации криптовалюты. Федеральный судья в сентябре постановил конфисковать примерно 212 700 долларов в USDC и USDT, отслеженных до платежных адресов, используемых северокорейскими IT-работниками, в рамках усилий Министерства юстиции, включающих более 7,74 миллиона долларов в цифровых активах.
Прокуроры заявили, что конфискованный кошелек получил около 158 123 USDC с как минимум 10 адресов, используемых для оплаты работникам, и 54 574 USDT с как минимум четырех других платежных адресов. Власти утверждали, что работники скрывали свои личности и местоположения, занимая зарубежные технологические должности, прежде чем направлять свои заработки через криптовалюту.
bitFlyer поймал подозреваемого северокорейского соискателя
Японское расследование выявило отдельную попытку подозреваемого северокорейского IT-работника получить инженерную должность на криптовалютной бирже bitFlyer в мае 2025 года.
Соискатель подал резюме под чужим именем непосредственно через форму набора биржи и использовал Gmail в качестве контактного адреса. Следователи заявили, что это лицо получило доступ к системе подачи заявок через VPN и прокси-сервисы, включая NETNUT Proxy, Astrill VPN и High Speed Rabbit Proxy.
Во время онлайн-интервью соискатель утверждал, что он малайзиец и живет в Финляндии. В резюме был указан обширный опыт в языках программирования, блокчейне, криптовалюте и облачных сервисах, а также образование в европейском университете и работа в нескольких европейских и азиатских городах.
Соискатель мог отвечать на простые вопросы о перечисленных навыках, но давал абстрактные ответы или избегал более детальных вопросов, согласно агентству. Следователи отметили повторяющиеся проверки другого монитора во время интервью, occasional voices in the background и interruptions to the video feed. Это лицо сопротивлялось переезду в Японию и настаивало на получении зарплаты в криптовалюте. bitFlyer выявил подозрительное поведение и не нанял соискателя, и ущерб не был зарегистрирован.
Подобная попытка найма ранее была обнаружена в Kraken, где соискатель, подозреваемый в связях с Северной Кореей, присоединился к интервью, используя имя, отличное от указанного в резюме, и, по-видимому, получал помощь в реальном времени во время звонка. Биржа позже связала адрес электронной почты соискателя с информацией, ранее отмеченной отраслевыми партнерами.
Следователи связали активность WaterPlum с той же инфраструктурой
Японские власти обнаружили техническую связь между атаками WaterPlum, операциями зарубежных работников и попыткой найма в bitFlyer.
IP-адреса, используемые атакующими WaterPlum, совпадали с адресами, используемыми северокорейскими IT-работниками для подключения к фермам ноутбуков и краудсорсинговым сервисам, согласно Национальному полицейскому агентству. Следователи обнаружили, что подозреваемый северокорейский работник, подавший заявку на инженерную должность в bitFlyer, использовал совпадающую инфраструктуру.
Национальное полицейское агентство и ФБР пришли к выводу, что Бюро 313 играло центральную роль как в кибератаках WaterPlum, так и в некоторых операциях по заработку иностранной валюты, осуществлявшихся северокорейскими IT-специалистами.
Японские власти рекомендовали компаниям проверять заявленные соискателями места проживания, квалификацию и контактную информацию, особенно когда кандидаты настаивают на удалённой работе или оплате в криптовалюте. Работодателям было настоятельно рекомендовано проверять технические навыки во время собеседований и тщательно изучать случаи, когда указанное кандидатом место жительства не соответствует местоположению IP-адреса, использованного для подачи заявки.






