Japanse NPA: WaterPlum-hackers infecteerden 30.000 apparaten en stalën 7.000+ crypto-portemonneerecords
Belangrijkste punten
- •Naar men aanneemt heeft de campagne van WaterPlum tussen december 2025 en juli 2026 meer dan 30.000 computers in meer dan 100 landen en regio's geïnfecteerd.
- •Aanvallers deden zich op sociale media en freelanceplatforms voor als crypto-, AI- en NFT-bedrijven en gebruikten programmeeropdrachten en bestandsdownloads om malwarefamilies te verspreiden, waaronder OtterCandy, OtterCookie, InvisibleFerret, BeaverTail en StoatWaffle.
- •Meer dan 7.000 crypto-portemonneerecords zijn gestolen, waarbij privésleutels en seedphrases werden nagestreefd, en ten minste ¥1,7 miljard (circa $10,71 miljoen) aan crypto werd verplaatst naar portemonnees onder controle van WaterPlum.
- •Japanse functionarissen ontdekten en blokkeerden een laptopfarm waarin Noord-Koreaanse IT-werkers computers in Japan op afstand bestuurden, met gestolen of misbruikte identiteitsdocumenten en virtuele privéservers om hun identiteit te verhullen.
- •De NPA en FBI concludeerden dat zowel de malware-operaties van WaterPlum als het frauduleuze IT-banenschema werden geleid door Bureau 313 van het Munitie-industriedepartement van de Arbeiderspartij van Korea.

De Japanse National Police Agency (NPA) heeft een grootschalige cybercampagne blootgelegd die IT-professionals wereldwijd ten doel stond, met diefstal van cryptocurrency als kern van de operatie. Het onderzoek koppelde de groep achter de campagne, gevolgd als WaterPlum, aan activiteiten van Noord-Koreaanse IT-werkers en bracht infrastructuur aan het licht die werd gebruikt om hun identiteiten en locaties te verhullen.
De bevindingen werden uiteengezet in een kennisgeving die op 18 september 2026 op de officiële website van de NPA werd gepubliceerd. Volgens het agentschap liep de campagne van ongeveer december 2025 tot juli 2026, en naar men aanneemt zijn meer dan 30.000 computers in meer dan 100 landen en regio's geïnfecteerd. De doelwitten omvatten webontwikkelaars en -ontwerpers en professionals in de crypto-, blockchain- en Web3-sector. De omvang van de operatie laat zien hoe wervingskanalen op zichzelf een aanvalsoppervlak zijn geworden voor de digitale-activamarkt, waar de computer van een ontwikkelaar naast broncode ook actieve portemonnee-inloggegevens kan bevatten.
Valse banen en codeertests als toegangspoort
WaterPlum nam naar verluidt contact op met slachtoffers via sociale media, wervingssites, klusplatforms en freelance-marktplaatsen, waarbij de aanvallers zich vaak voordeden als gerenommeerde bedrijven in de crypto-, AI- of NFT-sector.
Potentiële slachtoffers werden vervolgens meegetrokken in online solatiegesprekken, waarin kandidaten softwareproblemen moesten oplossen of programmeeropdrachten moesten maken. In sommige gevallen kregen sollicitanten de opdracht om bestanden te downloaden van ontwikkelingssites of coderepositories in plaats van een gebruikelijke technische beoordeling. Die bestanden kunnen malware bevatten die de computer van het slachtoffer kan compromitteren.
Malwarefamilies richtten zich op portemonnee-inloggegevens
De NPA identificeerde meerdere malwarefamilies die met de aanval verband hielden: OtterCandy, OtterCookie, InvisibleFerret, BeaverTail en StoatWaffle. Zodra een systeem is geïnfecteerd, kan de malware aanvallers permanente toegang geven en gevoelige informatie onttrekken. Waargenomen mogelijkheden omvatten het onderscheppen van browsercookies, klembordinhoud, toetsaanslagen, schermafbeeldingen en bestanden op het apparaat.
Portemonnee-inloggegevens vormden het grootste gevaar voor cryptogebruikers. Volgens de NPA zijn meer dan 7.000 crypto-portemonneerecords gestolen, en behoorden privésleutels en seedphrases tot de informatie waarop de aanvallers miktten. Seedphrases vormen een single point of failure voor self-custody-portemonnees: wie er een bemachtigt, kan de portemonnee op een ander apparaat herstellen en de fondsen verplaatsen zonder verdere toegang tot de computer van het slachtoffer nodig te hebben.
Het onderzoek bracht eveneens ten minste ¥1,7 miljard, ongeveer $10,71 miljoen, aan cryptocurrency aan het licht die naar portemonnees van WaterPlum was verplaatst. Het agentschap benadrukte dat dit bedrag de fondsen weerspiegelt die door onderzoekers zijn geïdentificeerd, en geen schatting is van alle mogelijke verliezen.
Noord-Koreaanse IT-werkers voegden een tweede risico toe
Het onderzoek bracht ook een afzonderlijke constructie aan het licht die verband hield met technologiebanen. Japanse functionarissen ontdekten en blokkeerden een “laptopfarm” waarin computers door een tussenpersoon werden bewaard en op afstand vanuit Noord-Korea werden bestuurd. Deze opstelling stelde die werkers in staat banen te aanvaarden terwijl ze leken vanuit Japan te opereren.
Sommige werkers gebruikten volgens het onderzoek ook gestolen of misbruikte identiteitsdocumenten, samen met virtuele privéservers, om hun werkelijke identiteit te verhullen. Onderzoekers zeiden dat crypto en andere activa ter waarde van honderden miljoenen yen naar het buitenland zijn gestuurd in incidenten die met het onderzoek verband houden.
De NPA en de FBI concludeerden dat de activiteiten van WaterPlum en enkele Noord-Koreaanse IT-werkers werden geleid door Bureau 313 van het Munitie-industriedepartement van de Arbeiderspartij van Korea. De gezamenlijke tokening verbindt twee constructies — malware-gedreven diefstal en frauduleuze IT-banen — aan één machtsstructuur. Voor organisaties die in de periode december 2025 tot juli 2026 remote ontwikkelaars in dienst namen, biedt de kennisgeving ook een concreet kader om te herzien hoe codeertests en bestandsuitwisselingen in hun eigen processen werden afgehandeld.
Dit bericht is gebaseerd op de kennisgeving van de NPA en werd voor het eerst gepubliceerd door CryptoNinjas.