Gli hacker nordcoreani WaterPlum infettano 30.000 dispositivi e rubano 10,71 milioni di dollari in criptovalute
Punti chiave
- •La campagna WaterPlum, ampiamente nota come Contagious Interview, ha infettato almeno 30.000 computer in più di 100 paesi e compromesso fondi o credenziali legati a oltre 7.000 wallet di criptovalute.
- •Gli operatori si fingono recruiter di aziende legittime di criptovalute, AI e NFT, inducendo i candidati a eseguire file dannosi che distribuiscono payload come BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle.
- •L'FBI e l'Agenzia Nazionale di Polizia giapponese valutano che gli autori di WaterPlum operino sotto il 313 General Bureau del Dipartimento delle Industrie di Munizioni nordcoreano e hanno riscontrato sovrapposizioni con gli schemi dei lavoratori IT nordcoreani, inclusi indirizzi IP condivisi usati per laptop farm.
- •L'avviso avverte che la rimozione del malware non garantisce la sicurezza dei dati dei wallet archiviati, quindi gli utenti dovrebbero creare un nuovo wallet su un dispositivo pulito e trasferire gli asset con una recovery phrase appena generata, oltre a eseguire un ripristino completo del sistema operativo.
- •La campagna ha rubato almeno 1,7 miliardi di yen giapponesi (10,71 milioni di dollari) e si aggiunge ai più di 2 miliardi di dollari in criptovalute rubati da gruppi legati alla DPRK nel 2025, inclusa la rapina da 1,5 miliardi di dollari ai danni di Bybit attribuita a TraderTraitor.

Un'operazione di hacking legata alla Corea del Nord ha infettato almeno 30.000 computer in più di 100 paesi e compromesso fondi o credenziali legati a oltre 7.000 wallet di criptovalute attraverso false campagne di reclutamento mirate a sviluppatori e professionisti IT, secondo un avviso congiunto diffuso il 18 settembre.
La campagna, tracciata come WaterPlum e ampiamente nota come Contagious Interview, ha rubato almeno 1,7 miliardi di yen giapponesi, pari a 10,71 milioni di dollari, in criptovalute tra dicembre 2025 e luglio 2026. L'avviso è stato pubblicato dall'Agenzia Nazionale di Polizia e dall'Ufficio Nazionale per la Cybersecurity del Giappone insieme all'FBI, al Cyber Crime Center del Dipartimento della Difesa statunitense e ad agenzie in Australia e Germania.
Falsi recruiter prendono di mira sviluppatori crypto e AI
Gli operatori di WaterPlum si spacciano per recruiter o potenziali datori di lavoro che rappresentano aziende legittime di criptovalute, intelligenza artificiale e NFT. I bersagli vengono contattati tramite social network, piattaforme di lavoro, marketplace freelance e servizi di reclutamento, per poi essere invitati a colloqui tecnici o valutazioni di programmazione.
I candidati vengono poi istruiti per scaricare ed eseguire file dannosi, spesso con il pretesto di completare un compito di programmazione o risolvere un problema di videoconferenza. I payload includono BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle, distribuiti tramite pacchetti NPM dannosi, repository di codice e progetti Visual Studio Code.
Una volta installato, il malware può catturare credenziali del browser, contenuti degli appunti, sequenze di tasti e screenshot, cercando al contempo chiavi private e seed phrase di criptovalute. Gli strumenti di accesso remoto preservano l'accesso alle macchine infette e possono offrire un percorso verso le reti del datore di lavoro o dei clienti della vittima.
Questo schema di attacco estende le campagne di falsi colloqui di lavoro nel settore crypto che hanno preso sempre più di mira gli sviluppatori tramite compiti di programmazione, software per riunioni fittizi e repository dannosi.
FBI e NPA collegano WaterPlum alla struttura statale nordcoreana
L'FBI e l'NPA valutano che gli autori di WaterPlum e alcuni lavor IT nordcoreani operino sotto il 313 General Bureau del Dipartimento delle Industrie di Munizioni, che dipende dal Comitato Centrale del Partito dei Lavoratori della Corea del Nord.
Gli investigatori hanno inoltre riscontrato una sovrapposizione tra l'operazione di hacking e gli schemi legati ai lavoratori IT nordcoreani. Gli stessi indirizzi IP sono stati utilizzati per accedere a laptop farm, servizi di crowdsourcing e candidature per posizioni presso un exchange di criptovalute giapponese. Il Giappone ha smantellato una di queste laptop farm dopo aver identificato computer controllati da remoto da lavoratori nordcoreani.
Rischi di infiltrazione simili sono emersi quest'anno quando MetaMask ha rimosso un collaboratore collegato alla Corea del Nord dopo che lo sviluppatore aveva trascorso circa un mese a contribuire al suo codebase. L'episodio mostra come gli operatori legati alla Corea del Nord possano raggiungere organizzazioni crypto attraverso i normali canali di occupazione e di contribuzione di codice.
I wallet compromessi dovrebbero essere sostituiti
L'avviso congiunto avverte che la rimozione del malware rilevato non garantisce che le informazioni dei wallet archiviate in precedenza rimangano sicure. Gli utenti che sospettano che un dispositivo sia stato compromesso sono invitati a disconnetterlo da internet, creare un nuovo wallet su un dispositivo pulito separato e spostare gli asset su nuovi indirizzi con una recovery phrase appena generata. Per gli utenti self-custody, questo implica considerare esposta la recovery phrase esistente anche se il dispositivo viene successivamente ripulito.
Le autorità raccomandano inoltre un ripristino completo del sistema operativo sulle macchine infette e consigliano agli sviluppatori di eseguire codice non familiare solo all'interno di macchine virtuali o sandbox isolate.
L'ultima campagna aggiunge un'altra via alle operazioni di ricavo crypto della Corea del Nord, dopo che gruppi legati alla DPRK hanno rubato più di 2 miliardi di dollari in criptovalute durante il 2025, inclusa la rapina da 1,5 miliardi di dollari ai danni di Bybit attribuita dall'FBI a TraderTraitor.