дата публікації

Північнокорейські фальшиві рекрутери інфікували 30 тисяч пристроїв та вкрали 10,7 мільйона доларів у криптовалюті

джерело

Група хакерів з Північної Кореї, відома як WaterPlum, викрала щонайменше 10,7 мільйонів доларів, видаючи себе за рекрутерів легітимних компаній у сфері криптовалют і штучного інтелекту, намагаючись атакувати нічого не підозрюючих шукачів роботи з використанням шкідливого програмного забезпечення. Згідно з спільним повідомленням Японії, Німеччини, Австралії та США, група також іменується Contagious Interview і націлюється на розробників програмного забезпечення та IT-фахівців по всьому світу.

Фальшиві рекрутери мали вид власних компаній, пов’язаних із ШІ, криптовалютами чи невзаємозамінними токенами (NFT), та використовували рекрутингові сервіси. Основні цілі становили окремі веб-дизайнери, інженери та спеціалісти з криптовалют, блокчейн-технологій і Web3.

Повідомлення також пов’язує WaterPlum з більш широкою кампанією Північної Кореї з працевлаштування IT-фахівців у закордонні компанії, вказуючи, що представники WaterPlum і деякі північнокорейські IT-робітники діяли під контролем Міністерства оборонної промисловості Північної Кореї. WaterPlum залучала шукачів роботи через соціальні мережі, онлайн платформи працевлаштування, платформи для фрілансерів.

Під час відбору жертв інструктували завантажити і виконати шкідливі файли, замасковані під завдання з кодування або виправлення помилок у відеозв'язку. Отримавши доступ до комп'ютера жертви, хакери використовували трояни для віддаленого доступу та шкідливе програмне забезпечення для крадіжки чутливих даних та криптовалют. Серед успішних атак WaterPlum інфікувала щонайменше 30 000 пристроїв у понад 100 країнах, з яких було витягнуто кошти чи облікові дані з більше ніж 7 000 криптовалютних гаманців у період з грудня 2025 року по липень 2026 року. Однак збитки можуть виходити за межі викраденої криптовалюти.

Викрадені документи особи дозволяють північнокорейським IT-робітникам видавати себе за жертв і отримувати дохід, а чутлива інформація може бути використана для шантажу. У documentación описано випадок, коли підозрюваний північнокорейський IT-робітник подав заявку на інженерну посаду в японській криптобіржі з підробленим резюме.

Біржа відмовила заявнику після виявлення невідповідностей під час інтерв'ю. Ще один випадок стався в липні, коли стало відомо, що Consensys випадково залучила розробника з Північної Кореї як консультанта, проте компанія припинила доступ після виявлення загрози, і розслідування не виявило крадіжок активів чи даних. Ця кампанія є свідченням неухильного використання Північною Кореєю крадіжок криптовалюти для здобуття фінансування всупереч численним попередженням і заходам контролю.