Коротко

  • Поліція та розвідувальні агенції Японії, США, Австралії та Німеччини заявили, що угруповання заразило щонайменше 30 000 пристроїв у понад 100 країнах.
  • Воно викрало кошти або облікові дані з понад 7 000 криптовалютних гаманців і переказало 1,7 мільярда єн, приблизно 10,71 мільйона доларів, до Північної Кореї.
  • Японська влада вперше ліквідувала місцеву «ферму ноутбуків».

Північнокорейське угруповання, яке видає себе за рекрутерів, щоб зламувати розробників, викрало кошти або облікові дані з понад 7 000 криптовалютних гаманців і переказало близько 10,71 мільйона доларів до Пхеньяна, повідомили сім агенцій із чотирьох країн у спільному попередженні, опублікованому 18 вересня.

Угруповання, яке Національне поліцейське управління Японії називає WaterPlum, а галузь безпеки знає як Contagious Interview, заразило щонайменше 30 000 пристроїв у понад 100 країнах приблизно з грудня 2025 року по липень 2026 року. Цілями були вебдизайнери, інженери та фахівці з криптовалют, блокчейну та Web3.

Його підписали Національне поліцейське управління Японії та Національне управління з кібербезпеки, ФБР і Центр боротьби з кіберзлочинністю Міністерства оборони США, Австралійський центр кібербезпеки Управління сигнальної розвідки Австралії, а також німецька служба зовнішньої розвідки BND і служба внутрішньої безпеки BfV.

NPA та ФБР вважають, що як WaterPlum, так і деякі північнокорейські віддалені ІТ-працівники підпорядковуються 313-му Головному бюро Департаменту оборонної промисловості, який підпорядковується центральному комітету Трудової партії. Обидві операції також використовували однакові IP-адреси для доступу до «ферм ноутбуків», використання краудсорсингових сервісів і подання заявок на роботу, що агенції розцінюють як доказ того, що ці дві операції є однією.

Myriad: наступний крок Ethereum: зростання до $3K чи падіння до $1.5K? Натисніть, щоб зробити свій прогноз.
Myriad: наступний крок Ethereum: зростання до $3K чи падіння до $1.5K? Натисніть, щоб зробити свій прогноз.

Хакерська кампанія Північної Кореї

Зловмисники видають себе за компанії зі штучного інтелекту, криптовалют або NFT, звертаються до розробників через соціальні мережі, дошки вакансій та фриланс-платформи, а потім призначають технічне співбесіду або завдання з програмування. Кандидатам кажуть завантажити файли з платформ для розробників — або щоб завершити завдання, або щоб виправити очевидну несправність під час відеодзвінка. У повідомленні названо п'ять сімейств шкідливого програмного забезпечення, що містяться в цих пакетах, серед них BeaverTail, InvisibleFerret і StoatWaffle, останнє з яких ховається в репозиторіях на блокчейн-тематику.

У повідомленні також зафіксовано те, що слідчі спостерігали щодо самої групи. Її члени використовували програмне забезпечення для підміни обличчя на основі штучного інтелекту під час співбесід, перш ніж вимкнути відео й попросити кандидата зробити те саме, посилаючись на проблеми зі зв'язком. Вони відпрацьовували японську вимову за допомогою інструментів перетворення тексту на мовлення, постійно користувалися безкоштовними рівнями машинного перекладу та ШІ, а під час свят, які відзначають у Північній Кореї, грали в ігри та дивилися відео про футбол замість того, щоб вести свої звичайні операції.

Японська влада також виявила та ліквідувала ферму ноутбуків, яку керував місцевий пособник, — перший такий випадок у країні, — знайшовши докази того, що криптовалюта на кілька сотень мільйонів єн перемістилася за кордон. Ферма ноутбуків — це зазвичай дім пособника, де робочі комп'ютери віддалено експлуатують ІТ-працівники з Північної Кореї, Китаю або Росії.

Японська криптобіржа відхилила заявку кандидата в травні 2025 року, чиє резюме містило неймовірно широкий набір навичок, а рівень англійської не відповідав заявленому. Інші ознаки включають відмову від особистої зустрічі, прохання про оплату в криптовалюті та часті погляди на другий екран.

Ця крадіжка є частиною значно більшої кампанії. CertiK приписала 60% усіх втрат від криптокрадіжок у 2025 році, а це близько 2,06 мільярда доларів, групам, пов'язаним із Північною Кореєю, а квітневий злом Drift Protocol на 285 мільйонів доларів стався після шести місяців, протягом яких атакувальники видавали себе за компанію з кількісного трейдингу.