Le false colloqui di lavoro della Corea del Nord hanno drenato 11 milioni di dollari da 7.000 wallet crypto, secondo le agenzie
Punti chiave
- •Sette agenzie di Giappone, Stati Uniti, Australia e Germania hanno emesso l'avviso congiunto il 18 settembre.
- •Il gruppo WaterPlum, noto nell'industria della sicurezza come Contagious Interview, ha sottratto fondi o credenziali da oltre 7.000 wallet di criptovalute e trasferito circa 10,71 milioni di dollari in Corea del Nord.
- •Sono stati infettati almeno 30.000 dispositivi in più di 100 paesi all'incirca tra dicembre 2025 e luglio 2026, prendendo di mira web designer, ingegneri e specialisti crypto, blockchain e Web3.
- •Il gruppo si è spacciato per aziende di AI, crypto o NFT per attirare gli sviluppatori in finti colloqui e ha distribuito cinque famiglie di malware, tra cui BeaverTail, InvisibleFerret e StoatWaffle.
- •Le autorità giapponesi hanno smantellato il primo laptop farm del Paese gestito da un complice nazionale, trovando prove che diverse centinaia di milioni di yen in criptovalute erano stati trasferiti all'estero.

Sette forze di polizia e agenzie di intelligence di quattro paesi — Giappone, Stati Uniti, Australia e Germania — hanno dichiarato che un gruppo informatico nordcoreano che si spaccia per recruiter ha sottratto fondi o credenziali da oltre 7.000 wallet di criptovalute e trasferito circa 10,71 milioni di dollari — circa 1,7 miliardi di yen — in Corea del Nord, secondo un avviso congiunto pubblicato il 18 settembre.
L'operazione ha preso di mira professionisti IT in Giappone, negli Stati Uniti, in Europa e altrove, compromettendo le reti informatiche dei candidati alla ricerca di lavoro, raccogliendo dati sensibili e rubando criptovalute.
Il gruppo, che l'Azione Nazionale di Polizia giapponese chiama WaterPlum e che l'industria della sicurezza conosce come Contagious Interview, ha infettato almeno 30.000 dispositivi in più di 100 paesi all'incirca tra dicembre 2025 e luglio 2026. Gli obiettivi includevano web designer, ingegneri e specialisti nel campo crypto, blockchain e Web3. Per sviluppatori e designer di questi settori, un banale test di programmazione o un compito per un colloquio rientra pienamente in una catena di attacco documentata.
North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026
L'avviso è firmato dall'Agenzia Nazionale di Polizia e dall'Ufficio Nazionale per la Cybersicurezza del Giappone, dall'FBI e dal DoD Cyber Crime Center del Dipartimento della Difesa statunitense, dall'Australian Cyber Security Centre della Australian Signals Directorate e dal servizio di intelligence estero BND e dall'agenzia di sicurezza interna BfV della Germania. La pubblicazione congiunta di questo tipo mette lo stesso set di indicatori a disposizione dei difensori di tutti e quattro i paesi contemporaneamente.
L'NPA e l'FBI ritengono che sia WaterPlum sia alcuni lavoratori IT remoti nordcoreani rispondano al 313 General Bureau del Dipartimento delle Industrie di Munizioni, che dipende dal comitato centrale del Partito dei Lavoratori. Le due operazioni hanno inoltre utilizzato gli stessi indirizzi IP per accedere ai laptop farm, servizi di crowdsourcing e candidarsi a posizioni di lavoro — prove che le agenzie considerano la conferma che le due siano un'unica operazione.
Come funziona lo schema del finto colloquio di lavoro
Gli attori si spacciano per aziende di AI, crypto o NFT e contattano gli sviluppatori tramite social media, bacheche di lavoro e marketplace freelance, prima di fissare un colloquio tecnico o un compito di programmazione. Ai candidati viene quindi chiesto di scaricare file da piattaforme per sviluppatori, per completare l'assegnazione o per correggere un presunto guasto durante la videochiamata. I pacchetti vengono usati per raccogliere dati sensibili e rubare criptovalute dalle macchine infette. L'avviso indica cinque famiglie di malware trasportate in quei pacchetti, tra cui BeaverTail, InvisibleFerret e StoatWaffle, quest'ultima nascosta in repository a tema blockchain. I settori indicati come bersaglio corrispondono direttamente alle risorse a rischio, dato che una singola macchina infetta può cedere sia i propri dati che le criptovalute che custodisce.
Gli investigatori hanno anche documentato ciò che hanno osservato del gruppo stesso. I membri hanno usato software di face-swapping basati su AI durante i colloqui, per poi interrompere il video e chiedere al candidato di fare lo stesso, adducendo problemi di connessione. Si sono esercitati nella pronuncia giapponese con strumenti text-to-speech, hanno lavorato costantemente sui piani gratuiti di servizi di traduzione automatica e AI e, nelle festività celebrate in Corea del Nord, giocavano ai videogiochi e guardavano video di calcio invece di condurre le loro consuete operazioni.
Primo laptop farm smantellato in Giappone
Le autorità giapponesi hanno anche individuato e smantellato un laptop farm gestito da un complice nazionale — il primo caso nel Paese — trovando prove che diverse centinaia di milioni di yen in criptovalute erano stati trasferiti all'estero. Un laptop farm è tipicamente l'abitazione di un complice, dove i computer da lavoro sono gestiti da remoto da lavoratori IT in Corea del Nord, Cina o Russia.
L'avviso documenta anche segnali d'allarme per i datori di lavoro. Un exchange crypto giapponese ha respinto nel maggio 2025 un candidato il cui curriculum rivendicava competenze implausibilmente ampie e il cui inglese non corrispondeva ai precedenti. Altri segnali rivelatori includono il rifiuto di incontrarsi di persona, la richiesta di essere pagati in crypto e lo sguardo ripetutamente rivolto a un secondo schermo. Con l'NPA e l'FBI che ritengono che WaterPlum e il programma di lavoratori IT remoti condividano una struttura di comando, questi segnali di screening valgono in entrambe le direzioni — per i candidati che valutano un contatto non richiesto e per i datori di lavoro che verificano le assunzioni a distanza.
Parte di una campagna molto più ampia
Il furto si inserisce in uno schema molto più ampio di operazioni informatiche nordcoreane. CertiK ha attribuito il 60% di tutte le perdite da furti crypto nel 2025 — circa 2,06 miliardi di dollari — a gruppi legati alla Corea del Nord, e l'hack da 285 milioni di dollari del Drift Protocol di aprile è stato preceduto da sei mesi in cui gli attaccanti si sono spacciati per una società di trading quantitativo. Con un'attività documentata fino a luglio 2026, gli elementi concreti dell'avviso — le cinque famiglie di malware individuate, l'approccio del finto recruiter e la configurazione del laptop farm — offrono alle organizzazioni un insieme definito di marker per esaminare i propri archivi di assunzioni e i propri endpoint.