Hacker nordcoreani infettano 30.000 dispositivi e prendono di mira 7.000 wallet crypto
Punti chiave
- •Secondo l’NPA giapponese e l’FBI, gli hacker collegati alla Corea del Nord hanno infettato oltre 30.000 dispositivi in più di 100 Paesi e regioni tra dicembre 2025 e luglio 2026 nell’ambito della campagna WaterPlum, sottraendo informazioni da oltre 7.000 wallet di criptovalute.
- •Gli hacker si spacciavano per reclutatori di aziende di criptovalute, intelligenza artificiale e NFT sui social media, sui siti di lavoro, sulle piattaforme per freelance e sui servizi per lavori occasionali, inducendo le vittime a scaricare malware attraverso attività di programmazione e colloqui tecnici.
- •WaterPlum utilizzava diverse famiglie di malware, tra cui BeaverTail, OtterCookie, OtterCandy, InvisibleFerret e StoatWaffle, capaci di rubare password, screenshot, input da tastiera, dati degli appunti, chiavi private e seed phrase.
- •I wallet controllati dagli hacker hanno ricevuto almeno 10,71 milioni di dollari in criptovalute, una cifra che l’Agenzia nazionale di polizia del Giappone ha stimato in circa 1,7 miliardi di yen.
- •L’NPA e l’FBI ritengono che WaterPlum e alcune attività IT nordcoreane siano collegate al Bureau 313 del Comitato centrale del Partito dei Lavoratori, mentre l’indagine ha scoperto un presunto lavoratore IT nordcoreano che aveva presentato la propria candidatura a bitFlyer usando l’identità di un’altra persona e servizi VPN.

Gli hacker collegati alla Corea del Nord hanno infettato oltre 30.000 dispositivi e sottratto informazioni da più di 7.000 wallet di criptovalute in una campagna rivolta a vittime in oltre 100 Paesi e regioni, secondo quanto riferito dall’Agenzia nazionale di polizia del Giappone (NPA) e dall’FBI. Gli attacchi si sono svolti da dicembre 2025 a luglio 2026, con gli investigatori giapponesi assistiti dall’FBI e da altre agenzie straniere. I risultati sono descritti in un rapporto pubblicato dall’NPA il 18 settembre 2026 e la comunicazione rientra nella collaborazione in corso tra le autorità giapponesi e le loro controparti straniere sulle attività informatiche collegate alla Corea del Nord.
L’operazione, identificata con il nome WaterPlum e nota anche come Contagious Interview, prendeva principalmente di mira i professionisti IT. Secondo gli investigatori, il gruppo utilizzava false offerte di lavoro per raggiungere sviluppatori e altri operatori del settore tecnologico. Tra le principali vittime figuravano web designer, ingegneri, lavoratori della blockchain e professionisti del Web3.
North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets
Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein
— Wu Blockchain (@WuBlockchain) September 18, 2026
WaterPlum ha utilizzato false offerte di lavoro per prendere di mira i professionisti delle criptovalute
Le autorità giapponesi hanno dichiarato che WaterPlum contattava le persone in cerca di lavoro attraverso i social media e utilizzava anche siti di annunci di lavoro online, piattaforme per freelance e servizi per lavori occasionali per individuare le vittime. In queste interazioni, gli hacker avrebbero impersonato aziende di criptovalute, intelligenza artificiale e NFT, fingendosi inoltre agenzie di reclutamento per apparire credibili.
Una volta stabilito il contatto, alle vittime veniva chiesto di completare attività di programmazione o partecipare a colloqui tecnici: passaggi che potevano comportare il download di malware. I file dannosi venivano inseriti su piattaforme di sviluppo online e repository di codice, per poi essere utilizzati dalle vittime in esercitazioni tecniche o durante la risoluzione di problemi software.
È emerso che WaterPlum utilizzava diverse famiglie di malware negli attacchi: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret e StoatWaffle. Secondo le agenzie, il malware poteva consentire l’accesso ai computer infetti e rubare password, screenshot, input da tastiera e dati degli appunti. Per gli sviluppatori e i professionisti del Web3 presi di mira, questa combinazione di informazioni sottratte poteva esporre sia l’attività lavorativa sia i dati gestiti durante le attività legate alle criptovalute.
Gli hacker prendevano di mira anche le informazioni dei wallet di criptovalute. Tra i dati sottratti figuravano chiavi private, seed phrase e altre informazioni sensibili sui wallet. Le autorità hanno scoperto che i wallet controllati da WaterPlum hanno ricevuto almeno 10,71 milioni di dollari in criptovalute, una cifra che l’Agenzia nazionale di polizia del Giappone ha stimato in circa 1,7 miliardi di yen.
Complessivamente, le infezioni hanno colpito oltre 30.000 PC in più di 100 Paesi e regioni. Le principali vittime lavoravano nel web design, nell’ingegneria, nella blockchain e nel settore più ampio del Web3.
I lavoratori IT nordcoreani utilizzavano “laptop farm”
L’indagine ha inoltre portato alla luce reti di lavoratori IT nordcoreani e sostenitori locali. Secondo quanto riferito, i lavoratori utilizzavano computer controllati da remoto situati nelle abitazioni dei sostenitori: strutture che il governo giapponese ha definito “laptop farm”. Queste configurazioni consentivano ai dipendenti di nascondere la propria identità reale mentre lavoravano online. Alcuni lavoratori si affidavano inoltre a server privati virtuali e al crowdsourcing e, secondo le autorità, operavano dalla Corea del Nord, dalla Cina, dalla Russia, dall’Africa e dal Sud-est asiatico.
Separatamente, l’indagine ha scoperto un presunto lavoratore IT nordcoreano che aveva presentato la propria candidatura a bitFlyer, l’exchange giapponese di criptovalute. Nel maggio 2025, il candidato aveva fatto domanda per una posizione nell’ingegneria utilizzando i dati identificativi di un’altra persona e aveva effettuato l’accesso al sito di reclutamento tramite servizi VPN.
Gli investigatori hanno notato diversi elementi sospetti durante il colloquio. Le risposte tecniche del candidato erano poco chiare, nonostante sostenesse di avere una vasta esperienza professionale. Il candidato aveva inoltre rifiutato di trasferirsi in Giappone e chiesto che lo stipendio fosse pagato in criptovalute. Durante il colloquio, inoltre, sarebbero state udite le voci di altre persone.
Sono stati individuati anche indirizzi IP coincidenti che collegavano WaterPlum alle attività dei lavoratori IT nordcoreani. Secondo l’indagine, uno di questi indirizzi era inoltre collegato all’attività di reclutamento di bitFlyer.
L’NPA e l’FBI ritengono che WaterPlum e alcune attività IT nordcoreane siano collegate al Bureau 313, un organismo all’interno del Comitato centrale del Partito dei Lavoratori della Corea del Nord.
Infine, le autorità hanno esortato gli sviluppatori a non eseguire codice sconosciuto sui computer di lavoro. Hanno inoltre suggerito di utilizzare macchine virtuali e ambienti limitati e controllati quando si gestiscono nuovi progetti.
Fonte: Live Bitcoin News