Кратко

  • Полиция и разведывательные службы Японии, США, Австралии и Германии заявили, что группировка заразила как минимум 30 000 устройств в более чем 100 странах.
  • Она похитила средства или учётные данные более чем из 7 000 криптовалютных кошельков и перевела 1,7 млрд иен, что составляет около 10,71 млн долларов, в Северную Корею.
  • Японские власти впервые ликвидировали местную «ноутбучную ферму».

Северокорейская группа, которая выдаёт себя за рекрутеров, чтобы скомпрометировать разработчиков, похитила средства или учётные данные более чем из 7 000 криптовалютных кошельков и перевела около 10,71 млн долларов в Пхеньян, сообщили семь ведомств из четырёх стран в совместном рекомендательном документе, опубликованном 18 сентября.

Группа, которую Национальное полицейское агентство Японии называет WaterPlum, а индустрия безопасности знает как Contagious Interview, заразила как минимум 30 000 устройств в более чем 100 странах примерно в период с декабря 2025 года по июль 2026 года. Целями были веб-дизайнеры, инженеры и специалисты по криптовалютам, блокчейну и работе в Web3.

Он подписан Национальным полицейским агентством Японии и Национальным управлением по кибербезопасности, ФБР и Центром по борьбе с киберпреступностью Министерства обороны США, Австралийским центром кибербезопасности при Управлении радиотехнической обороны Австралии, а также германской службой внешней разведки BND и агентством внутренней безопасности BfV.

NPA и ФБР считают, что как WaterPlum, так и некоторые из удалённых IT-работников Северной Кореи подчиняются 313-му Главному бюро Департамента военной промышленности, которое находится в подчинении центрального комитета Трудовой партии. Обе операции также использовали одни и те же IP-адреса для доступа к «ноутбучным фермам», использования краудсорсинговых сервисов и подачи заявок на работу, что ведомства рассматривают как доказательство того, что эти две операции являются одной.

Myriad: Ethereum next move: Pump to $3K or Dump to $1.5K? Click to make your prediction.
Myriad: Ethereum next move: Pump to $3K or Dump to $1.5K? Click to make your prediction.

Хакерская кампания Северной Кореи

Злоумышленники выдают себя за компании в сфере ИИ, криптовалют или NFT, выходят на разработчиков через социальные сети, доски объявлений о вакансиях и фриланс-площадки, а затем назначают техническое собеседование или задание по программированию. Кандидатам предлагают скачать файлы с платформ для разработчиков — либо чтобы выполнить задание, либо чтобы устранить якобы возникшую неполадку во время видеозвонка. В предупреждении названы пять семейств вредоносного ПО, распространяемых в этих пакетах, среди них BeaverTail, InvisibleFerret и StoatWaffle, последнее из которых скрывается в репозиториях на блокчейн-тематику.

В предупреждении также зафиксировано то, что следователи наблюдали о самой группировке. Её члены использовали программное обеспечение для подмены лиц с помощью ИИ во время собеседований, прежде чем отключить видео и попросить кандидата сделать то же самое, ссылаясь на проблемы со связью. Они отрабатывали японское произношение с помощью инструментов синтеза речи, постоянно пользовались бесплатными машинными переводчиками и бесплатными тарифами ИИ, а в праздники, отмечаемые в Северной Корее, играли в игры и смотрели футбольные видео вместо проведения своих обычных операций.

Японские власти также выявили и ликвидировали «ноутбучную ферму», управляемую местным пособником, — первый подобный случай в стране, — обнаружив доказательства того, что несколько сотен миллионов иен в криптовалюте были переведены за границу. «Ноутбучная ферма» — это обычно дом пособника, где рабочие компьютеры удалённо обслуживаются ИТ-специалистами из Северной Кореи, Китая или России.

Японская криптовалютная биржа в мае 2025 года отказала соискателю, чьё резюме содержало неправдоподобно широкий набор навыков, а уровень английского не соответствовал заявленному. Другие признаки включают отказ от личной встречи, просьбу оплаты в криптовалюте и частые взгляды на второй экран.

Эта кража — часть гораздо более масштабной кампании. CertiK приписала 60% всех потерь от краж криптовалют в 2025 году, около 2,06 млрд долларов, группам, связанным с Северной Кореей, а апрельский взлом Drift Protocol на 285 млн долларов последовал за шестью месяцами, в течение которых злоумышленники выдавали себя за фирму количественной торговли.