L'NPA giapponese rivela che gli hacker WaterPlum hanno infettato 30.000 dispositivi e rubato oltre 7.000 record di wallet crypto
Punti chiave
- •Si ritiene che la campagna di WaterPlum abbia infettato oltre 30.000 computer in più di 100 paesi e territori tra dicembre 2025 e luglio 2026.
- •Gli attaccanti si sono spacciati per aziende crypto, AI e NFT sui social media e sulle piattaforme freelance, utilizzando compiti di programmazione e download di file per distribuire famiglie di malware tra cui OtterCandy, OtterCookie, InvisibleFerret, BeaverTail e StoatWaffle.
- •Sono stati rubati oltre 7.000 record di wallet di criptovalute, con chiavi private e seed phrase tra gli obiettivi, e almeno 1,7 miliardi di yen (circa 10,71 milioni di dollari) in crypto sono stati spostati verso wallet controllati da WaterPlum.
- •Le autorità giapponesi hanno scoperto e bloccato una laptop farm in cui lavoratori IT nordcoreani controllavano a distanza computer in Giappone, utilizzando documenti di identità rubati o usati impropriamente e server privati virtuali per nascondere le loro identità.
- •L'NPA e l'FBI hanno concluso che sia le operazioni malware di WaterPlum sia il fraudolento schema di impiego IT erano diretti dal Bureau 313 del Dipartimento dell'Industria degli Armamenti del Partito dei Lavoratori di Corea.

L'Agenzia di Polizia Nazionale (NPA) del Giappone ha smascherato una campagna informatica su larga scala diretta ai professionisti dell'informatica di tutto il mondo, con il furto di criptovalute al centro dell'operazione. L'indagine ha collegato il gruppo dietro la campagna, noto come WaterPlum, ad attività associate a lavoratori IT nordcoreani e ha scoperto infrastrutture utilizzate per nascondere le loro identità e posizioni.
I risultati sono stati illustrati in un avviso pubblicato sul sito ufficiale dell'NPA il 18 settembre 2026. Secondo l'agenzia, la campagna è stata condotta approssimativamente da dicembre 2025 a luglio 2026, e si ritiene che oltre 30.000 computer in più di 100 paesi e territori siano stati infettati. Gli obiettivi includevano sviluppatori e designer web oltre a professionisti dei settori delle criptovalute, blockchain e Web3. L'ampiezza dell'operazione mostra come i canali di reclutamento siano diventati un vero e proprio vettore d'attacco per l'industria degli asset digitali, dove la macchina di uno sviluppatore può contenere credenziali di wallet attive insieme al codice sorgente.
False offerte di lavoro e test di programmazione come punti di ingresso
WaterPlum avrebbe contattato le vittime tramite social media, siti di reclutamento, piattaforme di lavori occasionali e marketplace freelance, fingendosi spesso aziende affidabili operanti nei settori crypto, AI o NFT.
Le potenziali vittime venivano poi coinvolte in colloqui online, dove i candidati dovevano risolvere problemi di software o completare compiti di programmazione. In alcuni casi, ai candidati veniva chiesto di scaricare file da siti di sviluppo o repository di codice al posto di una consueta valutazione tecnica. Quei file potevano contenere malware in grado di compromettere la macchina della vittima.
Le famiglie di malware hanno preso di mira le credenziali dei wallet
L'NPA ha identificato diverse famiglie di malware associate all'attacco: OtterCandy, OtterCookie, InvisibleFerret, BeaverTail e StoatWaffle. Una volta infettato un sistema, il malware puòire agli attaccanti un accesso persistente ed estrarre informazioni sensibili. Le capacità osservate includevano il recupero di cookie del browser, contenuti degli appunti, digitazioni, screenshot e file salvati sul dispositivo.
Le credenziali dei wallet rappresentavano il maggiore pericolo per gli utenti di criptovalute. Secondo l'NPA, oltre 7.000 record di wallet di criptovalute sono stati rubati, e chiavi private e seed phrase erano tra le informazioni ricercate dagli attaccanti. Le seed phrase sono un singolo punto di guasto per i wallet self-custody: chi ne ottiene una può ripristinare il wallet su un altro dispositivo e spostarne i fondi senza necessitare di ulteriore accesso alla macchina della vittima.
L'indagine ha inoltre rivelato un minimo di 1,7 miliardi di yen, circa 10,71 milioni di dollari, in criptovalute spostate verso wallet operati da WaterPlum. L'agenzia ha sottolineato che questa cifra riflette i fondi identificati dagli investigatori, non una stima di tutte le potenziali perdite.
I lavoratori IT nordcoreani hanno aggiunto un secondo rischio
L'indagine ha anche rivelato uno schema separato legato all'impiego nel settore tecnologico. Le autorità giapponesi hanno scoperto e bloccato una "laptop farm" in cui i computer erano conservati da un facilitatore e controllati a distanza dalla Corea del Nord. Questa configurazione permetteva a tali lavoratori di accettare incarichi sembrando operare dal Giappone.
Alcuni dei lavoratori utilizzavano anche documenti di identità rubati o usati impropriamente, insieme a server privati virtuali, per mascherare le loro reali identità, secondo l'indagine. Gli investigatori hanno dichiarato che criptovalute e altri asset per un valore di oltre centinaia di milioni di yen sono stati inviati all'estero in incidenti collegati all'indagine.
L'NPA e l'FBI hanno concluso che le attività di WaterPlum e di alcuni lavoratori IT nordcoreani erano dirette dal Bureau 313 del Dipartimento dell'Industria degli Armamenti del Partito dei Lavoratori di Corea. L'attribuzione congiunta collega due schemi — il furto guidato da malware e il fraudolento impiego IT — a un'unica catena di comando. Per le organizzazioni che hanno assunto sviluppatori remoti nel periodo da dicembre 2025 a luglio 2026, l'avviso fornisce anche un arco temporale concreto per verificare come test di programmazione e scambi di file sono stati gestiti nelle loro pipeline.
Questo rapporto si basa sull'avviso dell'NPA ed è stato pubblicato per la prima volta da CryptoNinjas.