Hacker nordcoreani si spacciano per recruiter cripto e AI per colpire chi cerca lavoro, riporta WaterPlum
Punti chiave
- •Attori di minaccia legati alla Corea del Nord si stanno spacciando per recruiter di aziende di criptovalute e intelligenza artificiale in una campagna segnalata da WaterPlum.
- •L'operazione sfrutta il volume abituale di contatti di assunzione non richiesti nei settori cripto e AI, dove l'elevata domanda di talenti e i contatti diretti su piattaforme come LinkedIn e Telegram rendono meno probabile che i falsi profili di recruiter suscitino sospetti.
- •Non sono stati divulgati payload confermati, famiglie di malware, numero di vittime o aziende impersonate nominate, quindi le affermazioni oltre il rapporto attuale restano non verificate.
- •I rischi di un'interazione di assunzione fraudolenta includono il furto di credenziali, file dannosi presentati come valutazioni di competenze o documenti di onboarding, e richieste di indirizzi di wallet, credenziali di exchange o scansioni di documenti d'identità presentate come normali passaggi HR.
- •Si consiglia ai candidati di verificare i recruiter tramite la pagina carriera ufficiale di un'azienda, di evitare di aprire file non richiesti o eseguire codice sconosciuto e di confermare che gli annunci di lavoro esistano pubblicamente prima di interagire.

Attori di minaccia nordcoreani starebbero impersonando recruiter di aziende di criptovalute e intelligenza artificiale per colpire chi cerca lavoro, secondo un avviso attribuito a WaterPlum. L'operazione utilizza contatti di assunzione convincenti come vettore di ingegneria sociale, sfruttando l'elevato volume di contatti lavorativi non richiesti che è normale in entrambi i settori. Si consiglia ai candidati di trattare con cautela rafforzata i contatti non richiesti provenienti da recruiter non verificati e di verificare indipendentemente qualsiasi recruiter tramite la pagina carriera ufficiale di un'azienda prima di condividere informazioni o aprire file.
WaterPlum segnala l'impersonazione di recruiter mirata a chi cerca lavoro nel settore cripto e AI
WaterPlum avrebbe segnalato una campagna in cui attori di minaccia legati alla Corea del Nord costruiscono identità di recruiter legate ad aziende cripto e AI dall'aspetto legittimo. La tecnica prende di mira professionisti che cercano attivamente ruoli in entrambi i settori, dove i contatti non richiesti da headhunter sono normali e quindi meno propensi a suscitare sospetti immediati.
I ruoli cripto e AI attirano questo tipo di attacco per ragioni strutturali. Entrambi i settori hanno un'elevata domanda di ingegneri e ricercatori, tempi di assunzione brevi e una cultura di contatti diretti su piattaforme come LinkedIn e Telegram. Un profilo falso di recruiter convincente si inserisce naturalmente in quell'ambiente, abbassando le difese del bersaglio prima che venga introdotto qualsiasi payload dannoso o richiesta di raccolta dati. Per la copertura correlata, vedere la Corea del Sud rafforza la responsabilità degli exchange cripto dopo l'hack di Upbit.
Gli attori legati allo stato nordcoreano hanno un modello documentato di utilizzo di esche finanziarie e lavorative per accedere a credenziali e fondi. Le attività precedenti tracciate nell'ecosistema DeFi includono il movimento di decine di milioni attraverso piattaforme on-chain e il furto di un valore stimato di 2,83 miliardi di dollari in criptovalute dal 2024, rendendo l'impersonazione di recruiter una logica estensione delle tattiche di ingegneria sociale esistenti.
Come un approccio di reclutamento falso può mettere a rischio i candidati
Il rapporto WaterPlum identifica chi cerca lavoro come popolazione bersaglio ma non specifica, sulla base delle informazioni attualmente disponibili, un payload confermato, una famiglia di malware o un numero di vittime. Il profilo di rischio generale di un'interazione di assunzione fraudolenta include il furto di credenziali, la consegna di file dannosi travestiti da valutazioni di competenze o documenti di onboarding, e richieste di informazioni personali o finanziarie sensibili presentate come normali passaggi HR. Poiché non è stato pubblicato alcun indicatore tecnico confermato, l'aspetto comportamentale delle indicazioni — la verifica indipendente prima dell'interazione — è il livello di difesa su cui i candidati possono agire nel frattempo.
I falsi compiti di colloquio tecnico sono un noto meccanismo di consegna negli attacchi a tema di reclutamento. Un candidato a cui viene chiesto di eseguire localmente un repository di codice, completare un progetto da remoto proveniente da una fonte sconosciuta o installare strumenti da un link fornito dal recruiter si trova in una posizione in cui la linea tra un processo di assunzione legittimo e il compromissione iniziale è deliberatamente sfumata. In tali scenari, l'esecuzione di codice o l'installazione di software viene presentata come un normale passaggio di valutazione.
Le richieste di informazioni personali o finanziarie durante un processo di assunzione dovrebbero essere trattate come un fermo assoluto. I datori di lavoro legittimi non richiedono indirizzi di wallet, credenziali di exchange, scansioni di documenti d'identità governativi o dati bancari prima che sia stata estesa un'offerta formale e che la verifica dell'identità sia stata condotta tramite un canale HR autenticato.
Il contesto più ampio sottolinea l'entità del rischio: oltre 3 miliardi di dollari sono stati rubati in hack cripto nel 2025, e l'ingegneria sociale rimane uno dei vettori di accesso iniziale più costanti in questi incidenti. Separatamente, un movimento di Bitcoin tracciato ha segnalato indicatori di rischio coerenti con attività di riciclaggio legata a stati, illustrando l'uso a valle dei fondi ottenuti attraverso queste campagne.
Checklist di verifica prima di rispondere a contatti di recruiter cripto o AI
Prima di interagire con qualsiasi contatto non richiesto di recruiter nel settore cripto o AI, i candidati dovrebbero seguire una breve sequenza di verifica. I seguenti passaggi separano i contatti legittimi dai tentativi di impersonazione senza richiedere competenze tecniche:
- Verificare il recruiter in modo indipendente: Cercare direttamente la pagina carriera ufficiale dell'azienda. Confermare che il nome e il titolo del recruiter compaiano sul profilo LinkedIn dell'azienda o sul sito ufficiale, e contattare il verificato contatto HR dell'azienda per confermare che il ruolo esista.
- Non aprire file non richiesti o eseguire codice sconosciuto: Qualsiasi valutazione, repository o documento di onboarding inviato prima che venga avviato un processo di assunzione formale e verificato dovrebbe essere trattato come non affidabile.
- Non fornire credenziali, indirizzi di wallet o documenti d'identità sensibili in qualsiasi fase prima di aver confermato l'identità del recruiter tramite un canale di contatto trovato in modo indipendente, non uno fornito dal recruiter.
- Controllare il canale di comunicazione: I recruiter legittimi di aziende affermate utilizzano in genere indirizzi email con dominio aziendale. I cont tramite account Gmail personali, messaggi Telegram a freddo o profili social appena creati meritano un esame extra.
- Confermare che gli annunci di lavoro esistano pubblicamente: Un ruolo che non si trova sul sito ufficiale dell'azienda o su board di lavoro verificati potrebbe non esistere.
Il rapporto di WaterPlum, così come attualmente disponibile, non nomina le aziende specifiche impersonate né conferma il numero di individui presi di mira. Le affermazioni oltre quanto indicato sopra dovrebbero essere trattate come non verificate fino alla pubblicazione di ulteriori attribuzioni. Una divulgazione successiva su uno qualsiasi di questi punti aperti — le aziende impersonate nominate, un payload confermato o una famiglia di malware, o un numero di vittime — sarebbe il segnale che la situazione è cambiata. Fino ad allora, chiunque ritenga di essere stato preso di mira dovrebbe segnalare l'interazione alla propria agenzia nazionale di cybersicurezza e conservare eventuali comunicazioni per le indagini.