Коротко
- Поліція та розвідувальні агенції Японії, США, Австралії та Німеччини заявили, що угруповання заразило щонайменше 30 000 пристроїв у понад 100 країнах.
- Воно викрало кошти або облікові дані з понад 7 000 криптовалютних гаманців і переказало 1,7 мільярда єн, приблизно 10,71 мільйона доларів, до Північної Кореї.
- Японська влада вперше ліквідувала місцеву «ферму ноутбуків».
Північнокорейське угруповання, яке видає себе за рекрутерів, щоб зламувати розробників, викрало кошти або облікові дані з понад 7 000 криптовалютних гаманців і переказало близько 10,71 мільйона доларів до Пхеньяна, повідомили сім агенцій із чотирьох країн у спільному попередженні, опублікованому 18 вересня.
Угруповання, яке Національне поліцейське управління Японії називає WaterPlum, а галузь безпеки знає як Contagious Interview, заразило щонайменше 30 000 пристроїв у понад 100 країнах приблизно з грудня 2025 року по липень 2026 року. Цілями були вебдизайнери, інженери та фахівці з криптовалют, блокчейну та Web3.
Північнокорейське кіберугруповання «WaterPlum» зламує комп'ютерні мережі шукачів роботи, збирає конфіденційні дані та викрадає криптовалюту, націлюючись на ІТ-фахівців у Японії, США, Європі та за їх межами. Читайте наше попередження з @FBI та @NPA_KOHO за адресою https://t.co/ugVY5mmo6ypic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) 18 вересня 2026 року
Його підписали Національне поліцейське управління Японії та Національне управління з кібербезпеки, ФБР і Центр боротьби з кіберзлочинністю Міністерства оборони США, Австралійський центр кібербезпеки Управління сигнальної розвідки Австралії, а також німецька служба зовнішньої розвідки BND і служба внутрішньої безпеки BfV.
NPA та ФБР вважають, що як WaterPlum, так і деякі північнокорейські віддалені ІТ-працівники підпорядковуються 313-му Головному бюро Департаменту оборонної промисловості, який підпорядковується центральному комітету Трудової партії. Обидві операції також використовували однакові IP-адреси для доступу до «ферм ноутбуків», використання краудсорсингових сервісів і подання заявок на роботу, що агенції розцінюють як доказ того, що ці дві операції є однією.

Хакерська кампанія Північної Кореї
Зловмисники видають себе за компанії зі штучного інтелекту, криптовалют або NFT, звертаються до розробників через соціальні мережі, дошки вакансій та фриланс-платформи, а потім призначають технічне співбесіду або завдання з програмування. Кандидатам кажуть завантажити файли з платформ для розробників — або щоб завершити завдання, або щоб виправити очевидну несправність під час відеодзвінка. У повідомленні названо п'ять сімейств шкідливого програмного забезпечення, що містяться в цих пакетах, серед них BeaverTail, InvisibleFerret і StoatWaffle, останнє з яких ховається в репозиторіях на блокчейн-тематику.
У повідомленні також зафіксовано те, що слідчі спостерігали щодо самої групи. Її члени використовували програмне забезпечення для підміни обличчя на основі штучного інтелекту під час співбесід, перш ніж вимкнути відео й попросити кандидата зробити те саме, посилаючись на проблеми зі зв'язком. Вони відпрацьовували японську вимову за допомогою інструментів перетворення тексту на мовлення, постійно користувалися безкоштовними рівнями машинного перекладу та ШІ, а під час свят, які відзначають у Північній Кореї, грали в ігри та дивилися відео про футбол замість того, щоб вести свої звичайні операції.
Японська влада також виявила та ліквідувала ферму ноутбуків, яку керував місцевий пособник, — перший такий випадок у країні, — знайшовши докази того, що криптовалюта на кілька сотень мільйонів єн перемістилася за кордон. Ферма ноутбуків — це зазвичай дім пособника, де робочі комп'ютери віддалено експлуатують ІТ-працівники з Північної Кореї, Китаю або Росії.
Японська криптобіржа відхилила заявку кандидата в травні 2025 року, чиє резюме містило неймовірно широкий набір навичок, а рівень англійської не відповідав заявленому. Інші ознаки включають відмову від особистої зустрічі, прохання про оплату в криптовалюті та часті погляди на другий екран.
Ця крадіжка є частиною значно більшої кампанії. CertiK приписала 60% усіх втрат від криптокрадіжок у 2025 році, а це близько 2,06 мільярда доларів, групам, пов'язаним із Північною Кореєю, а квітневий злом Drift Protocol на 285 мільйонів доларів стався після шести місяців, протягом яких атакувальники видавали себе за компанію з кількісного трейдингу.






