Il gruppo WaterPlum della Corea del Nord ha usato finte colloqui di lavoro per rubare 10,7 milioni di dollari in criptovalute
Punti chiave
- •La campagna WaterPlum, nota anche come Contagious Interview, ha compromesso almeno 30.000 dispositivi in oltre 100 paesi tra dicembre 2025 e luglio 2026.
- •Gli attaccanti si spacciavano per recruiter di aziende di criptovalute, intelligenza artificiale o NFT su social media, siti di reclutamento, piattaforme freelance e servizi di selezione, poi istruivano i candidati a scaricare file dannosi o pacchetti per sviluppatori durante i colloqui tecnici.
- •L'operazione ha spostato circa 10,71 milioni di dollari in criptovalute collegati a oltre 7.000 wallet.
- •Ceppi di malware tra cui BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle stabilivano l'accesso remoto e raccoglievano credenziali del browser, tastierazioni, screenshot, dati degli appunti, documenti di identità e dettagli dei wallet di criptovalute.
- •L'operazione si sovrappone agli più ampi schemi nordcoreani legati ai lavoratori IT, che si affidano a identità rubate, intermediari, accesso remoto e laptop farm per collocare lavoratori nordcoreani in posti di lavoro tecnologici all'estero.

Attori informatici nordcoreani hanno compromesso migliaia di dispositivi e rubato criptovalute in una campagna globale che usava finti colloqui di lavoro per prendere di mira i professionisti della tecnologia, secondo un rapporto di CryptoMeter io.
Il gruppo dietro l'operazione, noto come WaterPlum o Contagious Interview, ha preso di mira sviluppatori software, web designer, specialisti blockchain e altri professionisti IT. Le autorità hanno dichiarato che la campagna ha compromesso almeno 30.000 dispositivi in oltre 100 paesi tra dicembre 2025 e luglio 2026. L'operazione ha spostato circa 10,71 milioni di dollari in criptovalute collegati a più di 7.000 wallet, sottolineando come la Corea del Nord continui a associare l'ingegneria sociale agli attacchi tecnici per generare entrate illecite dal settore cripto.
Come funzionavano i finti colloqui
Gli operatori di WaterPlum contattavano chi cercava lavoro attraverso i social media, i siti di reclutamento, le piattaforme freelance e i servizi di selezione del personale, spacciandosi spesso per recruiter di aziende di criptovalute, intelligenza artificiale o NFT.
Dopo aver stabilito il contatto, gli attaccanti invitavano i candidati a colloqui tecnici o test di programmazione, quindi li istruivano a scaricare file o pacchetti per sviluppatori per completare un compito o risolvere un presunto problema tecnico.
I download contenevano molteplici ceppi di malware, incluse le varianti BeaverTail, InvisibleFerret, OtterCookie, OtterCandy e StoatWaffle. Una volta installato, il malware stabiliva l'accesso remoto e raccoglieva informazioni sensibili, tra cui credenz del browser, tastierazioni, screenshot, dati degli appunti, documenti di identità e dettagli dei wallet di criptovalute. L'ampia gamma di ceppi e varianti denominati indica un'operazione multi-strumento e fornisce ai team di sicurezza famiglie di malware specifiche a cui fare riferimento durante la revisione di dispositivi potenzialmente compromessi.
Perché i professionisti cripto erano presi di mira
La campagna si è concentrata fortemente su individui con accesso ad asset digitali e infrastrutture blockchain. Un computer personale compromesso poteva esporre direttamente le credenziali dei wallet, mentre le credenziali rubate permettevano agli attaccanti di puntare ad altri obiettivi. Se la vittima si fosse in seguito unita a un'azienda tecnologica, il dispositivo infettato avrebbe potuto rappresentare un potenziale punto di accesso ai sistemi aziendali. Questo schema mostra anche perché la compromissione iniziale riguarda l'individuo: le vittime hanno installato personalmente i file dannosi come parte di una fase di assunzione dall'aspetto ordinario, collocando il malware sui propri dispositivi invece di richiedere un attacco diretto ai sistemi del datore di lavoro.
L'operazione si sovrappone agli più ampi schemi nordcoreani legati ai lavoratori IT, che si affidano a identità rubate, intermediari, accesso remoto e "laptop farm" per collocare lavoratori nordcoreani in posti di lavoro tecnologici all'estero. Entrambi gli schemi trasformano il processo di assunzione in un punto d'ingresso: uno consegna malware ai candidati, l'altro colloca lavoratori nordcoreani all'interno di aziende estere.
Un rischio crescente per le aziende cripto
WaterPlum evidenzia una debolezza persistente nella sicurezza cripto: il processo di assunzione stesso può diventare una superficie d'attacco. Si consiglia ai candidati di evitare di eseguire codice non attendibile durante i colloqui, e le aziende possono verificare l'identità dei candidati, la storia lavorativa, le affermazioni tecniche, i dati di contatto e le posizioni di rete prima di concedere l'accesso a sistemi sensibili. Con un'attività documentata fino a luglio 2026 in oltre 100 paesi, candidati e datori di lavoro che revisionano le recenti interazioni di assunzione hanno uno schema concreto da verificare: qualsiasi fase del colloquio che richieda il download di file o pacchetti per sviluppatori al di fuori di canali verificati.
Per le aziende cripto, l'incidente rafforza la necessità di trattare il reclutamento come parte della sicurezza informatica. Un invito a un colloquio convincente può essere più di una semplice opportà di carriera: può rappresentare il primo passo di un tentativo mirato di raggiungere asset digitali di valore.