Falsi reclutatori nordcoreani infettano 30.000 dispositivi e rubano 10,7 milioni di dollari in criptovalute
Punti chiave
- •WaterPlum, noto anche come 'Contagious Interview', ha rubato almeno 10,7 milioni di dollari fingendosi reclutatore di aziende del settore crypto, IA e NFT, secondo un avviso congiunto di Giappone, Germania, Australia e Stati Uniti.
- •Il gruppo ha indotto cercatori di lavoro su social media, piattaforme di annunci, lavori occasionali e freelance a eseguire file dannosi travestiti da compiti di programmazione o correzioni per errori di videoconferenza.
- •Almeno 30.000 dispositivi in più di 100 paesi sono stati infettati, con fondi o credenziali estratti da oltre 7.000 wallet di criptovalute tra dicembre 2025 e luglio 2026.
- •Le autorità giapponesi e statunitensi ritengono che gli attori di WaterPlum e alcuni lavoratori IT nordcoreani operino sotto il Dipartimento dell'Industria degli Armamenti della Corea del Nord.
- •A differenza del furto di 1,5 miliardi di dollari a Bybit attribuito alla Corea del Nord, la campagna di WaterPlum ha accumulato i propri proventi da migliaia di vittime individuali anziché da un singolo exchange.

Il gruppo di hacker nordcoreano WaterPlum ha rubato almeno 10,7 milioni di dollari fingendosi reclutatore di aziende legittime del settore delle criptovalute e dell'intelligenza artificiale, prendendo di mira con malware cercatori di lavoro ignari, secondo un avviso congiunto di cybersecurity diffuso dalle autorità di Giappone, Germania, Australia e Stati Uniti. Avvisi congiunti di questo tipo vengono pubblicati quando più autorità nazionali si coordinano per avvisare il pubblico di una minaccia comune.
Noto anche come “Contagious Interview”, il gruppo prende di mira sviluppatori software e professionisti IT in tutto il mondo. Le autorità hanno dichiarato che i falsi reclutatori si sono spacciati anche per aziende di token non fungibili (NFT) e hanno utilizzato servizi di reclutamento.
“I bersagli principali erano web designer individuali, ingegneri e specialisti in criptovalute, blockchain e tecnologie Web3”, ha dichiarato l'avviso.
Come si svolgeva l'operazione
Secondo l'avviso, WaterPlum ha attirato i cercatori di lavoro attraverso piattaforme di social media, piattaforme di annunci di lavoro online, piattaforme di lavori occasionali e marketplace freelance. Durante il processo di reclutamento, le vittime venivano invitate a scaricare ed eseguire file dannosi travestiti da compiti di programmazione o correzioni per errori di videoconferenza. In pratica, i passaggi ordinari di un processo di assunzione a distanza — completare un test tecnico o risolvere un problema di videochiamata — fungevano da canale diuzione del malware.
Una volta ottenuto l'accesso backdoor al computer della vittima, gli attori informatici hanno utilizzato trojan di accesso remoto e malware infostealer per esfiltrare dati sensibili e criptovalute. Le infezioni riuscite creano anche opportunità per gli attori di WaterPlum di infiltrarsi nelle organizzazioni che impiegano gli sviluppatori inconsapevoli.
WaterPlum ha infettato almeno 30.000 dispositivi in più di 100 paesi, con fondi o credenziali di account estratti da oltre 7.000 wallet di criptovalute tra dicembre 2025 e luglio 2026 — una diffusione che rende la campagna di scala globale e non confinata a una singola regione.
L'avviso ha evidenziato che i danni possono andare oltre le criptovalute rubate. I documenti di identità rubati consentono ai lavoratori IT nordcoreani di spacciarsi per le vittime e guadagnare, mentre le informazioni sensibili potrebbero essere usate a fini di ricatto.
Legami con il programma dei lavoratori IT nordcoreani
L'avviso collega WaterPlum alla più ampia campagna nordcoreana di collocamento di lavoratori IT all'interno di aziende straniere, come riportato in precedenza da Cointelegraph. Le autorità giapponesi e statunitensi ritengono che gli attori di WaterPlum e alcuni lavoratori IT nordcoreani operino sotto il Dipartimento dell'Industria degli Armamenti della Corea del Nord.
In un caso descritto nell'avviso, un presunto lavoratore IT nordcoreano ha fatto domanda per un ruolo di ingegneria presso un exchange di criptovalute giapponese utilizzando un curriculum falsificato. L'exchange ha respinto il candidato dopo aver riscontrato discrepanze durante il colloquio, tra cui l'incapacità di spiegare in dettaglio le competenze indicate nel curriculum.
Un caso più recente è emerso a luglio, quando Cointelegraph ha riportato che Consensys aveva inconsapevolmente ingaggiato come consulente uno sviluppatore legato alla Corea del Nord. L'azienda ha comunicato a Cointelegraph di aver revocato l'accesso della persona dopo aver scoperto la minaccia, e un'indagine non ha rilevato furti di asset o dati, distribuzione di codice dannoso né ripercussioni sulla sicurezza degli utenti. Presi insieme, i casi mostrano che il rilevamento può emergere in fasi diverse — durante il colloquio o dopo l'inizio di un contratto.
Una fonte di finanziamento persistente
La campagna riportata è l'ultimo esempio del ricorso costante della Corea del Nord al furto di criptovalute per raccogliere fondi, nonostante anni di avvertimenti e azioni di contrasto. L'FBI ha attribuito alla Corea del Nord il furto di 1,5 miliardi di dollari a Bybit nel febbraio 2025, mentre le autorità statunitensi mettono in guardia sui lavoratori IT infiltrati del paese almeno dal 2018. A differenza della violazione di Bybit, che ha colpito un singolo exchange, la campagna di WaterPlum ha accumulato i propri proventi da migliaia di vittime individuali.
Cointelegraph Magazine ha riportato separatamente la Corea del Nord all'origine di un'impennata di malware onchain e la chiusura di CoinEx nella sua rubrica Asia Express.
Fonte: Cointelegraph