Пов'язана з Північною Кореєю хакерська група WaterPlum зламала понад 30 000 пристроїв у більш ніж 100 країнах і регіонах, викрадаючи інформацію з понад 7 000 криптовалютних гаманців, одночасно атакуючи розробників через фальшиві кампанії з працевлаштування.
Резюме
- WaterPlum заразила понад 30 000 пристроїв у більш ніж 100 країнах і регіонах та викрала інформацію з понад 7 000 криптогаманців.
- Японська та американська влада пов'язала WaterPlum і деяких північнокорейських ІТ-працівників з Бюро 313 Трудової партії Кореї.
- Зловмисники видавали себе за криптовалютні, ШІ та NFT-компанії, щоб атакувати розробників шкідливими файлами, замаскованими під завдання для співбесіди та тести з програмування.
- Японські слідчі ліквідували місцеву «ферму ноутбуків», яку використовували північнокорейські ІТ-працівники для віддаленого працевлаштування, приховуючи своє місцезнаходження.
- Підозрюваний північнокорейський ІТ-працівник окремо подав заявку на інженерну посаду в bitFlyer у 2025 році, але був викритий до працевлаштування.
Національне поліцейське агентство Японії повідомило 18 вересня, що його розслідування, проведене спільно з Національним управлінням з кібербезпеки, ФБР, Центром боротьби з кіберзлочинністю Міністерства оборони США та відомствами Австралії й Німеччини, виявило методи атак групи та її зв'язки з північнокорейськими ІТ-працівниками.
Японська та американська влада оцінила, що WaterPlum, яка пов'язана з загрозливою діяльністю, зазвичай відомою як Contagious Interview, та деякі північнокорейські ІТ-працівники діють під керівництвом Бюро 313 Департаменту оборонної промисловості Трудової партії Кореї.
Слідчі встановили, що понад 30 000 комп'ютерів були ймовірно заражені приблизно з грудня 2025 року по липень 2026 року. Жертви були розподілені понад 100 країнами й регіонами, включаючи Японію, а вебдизайнери, інженери та люди, які працюють у сфері криптовалют, блокчейну та Web3, були серед основних цілей.
Понад 7 000 записів криптовалютних гаманців було викрадено під час заражень, тоді як гаманці, контрольовані WaterPlum, отримали щонайменше 1,7 мільярда єн, що еквівалентно приблизно 10,7 мільйона доларів США за курсом, використаним японською владою.
Міністерство закордонних справ Японії окремо підтвердило, що влада Японії, Сполучених Штатів, Австралії та Німеччини спільно розкрила тактику WaterPlum та діяльність північнокорейських ІТ-працівників, залучених до схем генерації іноземної валюти та працевлаштування.
WaterPlum використовувала фальшиві криптовалютні вакансії для поширення шкідливого програмного забезпечення
WaterPlum зверталася до розробників програмного забезпечення та інших ІТ-працівників через соціальні мережі, онлайн-сайти з працевлаштування, платформи для підробітку та біржі фрилансу, згідно зі звітом японської поліції. Зловмисники видавали себе за легітимні компанії зі штучного інтелекту, криптовалют та NFT або рекрутингові служби, перш ніж пропонувати кандидатам, здавалося б, привабливі можливості працевлаштування.
Під час технічних співбесід або тестів з програмування кандидатам вказували завантажити шкідливі програми, розміщені на платформах спільної розробки та сховищах коду. Деяким жертвам казали, що файли потрібні для діагностики проблем із програмним забезпеченням для відеоконференцій або для виконання завдання з програмування.
Група розміщувала шкідливе програмне забезпечення, включаючи BeaverTail, InvisibleFerret, OtterCookie, OtterCandy та StoatWaffle, всередині шкідливих пакетів NPM. Після компрометації пристрою зловмисники могли встановлювати бекдори та використовувати інструменти віддаленого доступу для збереження доступу й переміщення по уражених системах. Потім використовувалося шкідливе програмне забезпечення для викрадення інформації, щоб витягти конфіденційні дані та криптовалюту.
Викрадена інформація включала облікові дані браузера, натискання клавіш, знімки екрана та дані буфера обміну. Приватні ключі та seed-фрази для криптовалютних гаманців були серед цільових записів, поряд з документами, що посвідчують особу, такими як паспорти й посвідчення водія, що зберігалися на уражених комп'ютерах або в спільних папках.
Дослідники з безпеки задокументували подібні методи рекрутингу в криптоіндустрії. Як раніше повідомляв crypto.news, пов'язані з Північною Кореєю розробники працювали всередині понад 40 проєктів DeFi протягом семи років, згідно з розробником MetaMask і дослідником з безпеки Тейлором Монаханом. Слідчі описали вакансії, електронні листи, повідомлення в LinkedIn, дзвінки в Zoom та процеси співбесід як повторювані маршрути, що використовуються для наближення до цілей.
Північнокорейські ІТ-працівники використовували ферми ноутбуків у Японії
Японські слідчі заявили, що вони ліквідували першу відому внутрішню «ферму ноутбуків», пов’язану з північнокорейськими ІТ-працівниками в країні. За цією схемою місцевий посередник тримав комп’ютери у своєму помешканні, тоді як працівники віддалено керували цими машинами з іншого місця.
Працівники використовували документи, що посвідчують особу, надані людьми, які проживають у Японії, щоб видавати себе за них під час пошуку контрактів. У деяких випадках платежі спрямовувалися на банківські рахунки, контрольовані посередниками, які потім переказували гроші далі. За даними відомства, північнокорейські працівники, причетні до розслідувань, надіслали криптовалюту та інші активи на сотні мільйонів єн за кордон.
Деякі працівники діяли з Північної Кореї, тоді як інші базувалися в Китаї або Росії, а менша кількість перебувала в Африці та Південно-Східній Азії. Ферми ноутбуків і віртуальні приватні сервери дозволяли їм приховувати, де насправді виконувалася робота, приймаючи замовлення через внутрішні та закордонні краудсорсингові сервіси.
Подібні операції переслідувалися в судовому порядку у Сполучених Штатах. Двоє американців отримали 18-місячні тюремні терміни у 2026 році за допомогу північнокорейським працівникам у віддаленому доступі до корпоративних ноутбуків, тоді як Міністерство юстиції заявило, що схеми охоплювали майже 70 компаній і принесли понад 1,2 мільйона доларів. Ці вироки довели кількість посередників ферм ноутбуків, засуджених у Сполучених Штатах за п’ятимісячний період, до восьми.
Американська влада також переслідувала доходи від цих схем працевлаштування через справи про конфіскацію криптовалюти. Федеральний суддя у вересні постановив конфіскувати приблизно 212 700 доларів у USDC та USDT, відстежених до платіжних адрес, які використовували північнокорейські ІТ-працівники, що є частиною зусиль Міністерства юстиції, які охоплюють понад 7,74 мільйона доларів у цифрових активах.
Прокурори заявили, що конфіскований гаманець отримав близько 158 123 USDC з щонайменше 10 адрес, які використовувалися для оплати працівникам, і 54 574 USDT з щонайменше чотирьох інших платіжних адрес. Влада стверджувала, що працівники приховували свою особу та місцезнаходження, беручи закордонні технологічні роботи, а потім спрямовували свої заробітки через криптовалюту.
bitFlyer виявив підозрюваного північнокорейського кандидата
Розслідування в Японії виявило окрему спробу підозрюваного північнокорейського ІТ-працівника отримати інженерну посаду в криптовалютній біржі bitFlyer у травні 2025 року.
Кандидат подав резюме під особою іншої людини безпосередньо через форму найму біржі та використав Gmail як контактну адресу. Слідчі заявили, що ця особа отримала доступ до системи подання заявок через VPN та проксі-сервіси, включаючи NETNUT Proxy, Astrill VPN і High Speed Rabbit Proxy.
Під час онлайн-співбесіди кандидат стверджував, що він малайзієць і живе у Фінляндії. У резюме було вказано значний досвід у мовах програмування, блокчейні, криптовалюті та хмарних сервісах, а також освіту в європейському університеті та роботу в кількох європейських і азійських містах.
За даними відомства, кандидат міг відповідати на прості запитання щодо перелічених навичок, але давав абстрактні відповіді або уникав детальніших запитань. Слідчі відзначили повторні перевірки іншого монітора під час співбесіди, випадкові голоси на фоні та перебої у відеопотоці. Особа чинила опір переїзду до Японії та наполягала на отриманні зарплати в криптовалюті. bitFlyer виявив підозрілу поведінку і не найняв кандидата, і про жодні збитки не повідомлялося.
Подібна спроба працевлаштування раніше була виявлена в Kraken, де кандидат, підозрюваний у зв’язках із Північною Кореєю, приєднався до співбесіди під іменем, відмінним від зазначеного в резюме, і, схоже, отримував допомогу в реальному часі під час дзвінка. Біржа згодом пов’язала електронну адресу кандидата з інформацією, раніше позначеною галузевими партнерами.
Слідчі пов’язали активність WaterPlum з тією ж інфраструктурою
Японська влада виявила технічний зв’язок між атаками WaterPlum, операціями закордонних працівників і спробою найму в bitFlyer.
За даними Національного поліцейського агентства, IP-адреси, які використовували атакувальники WaterPlum, збігалися з адресами, які використовували північнокорейські ІТ-працівники для підключення до ферм ноутбуків і краудсорсингових сервісів. Слідчі встановили, що підозрюваний північнокорейський працівник, який подав заявку на інженерну посаду в bitFlyer, використовував ту саму інфраструктуру.
Національне поліцейське агентство та ФБР оцінили, що Бюро 313 відіграло центральну роль як у кібератаках WaterPlum, так і в деяких операціях із заробітку іноземної валюти, які здійснювали північнокорейські ІТ-працівники.
Японська влада порадила компаніям перевіряти заявлені кандидатами місцезнаходження, кваліфікації та контактну інформацію, особливо коли кандидати наполягають на віддаленій роботі або оплаті в криптовалюті. Роботодавців закликали перевіряти технічні навички під час співбесід і ретельно вивчати випадки, коли заявлене місце проживання кандидата не відповідає місцезнаходженню IP-адреси, використаної для подання заявки.






