Noord-Koreaanse WaterPlum-hackers infecteren 30.000 apparaten en stelen $10,71 miljoen in crypto
Belangrijkste punten
- •De WaterPlum-campagne, algemeen bekend als Contagious Interview, besmette ten minste 30.000 computers in meer dan 100 landen en compromitteerde fondsen of inloggegevens van meer dan 7.000 cryptocurrency-wallets.
- •Operatoren doen zich voor als recruiters van legitieme cryptocurrency-, AI- en NFT-bedrijven en misleiden kandidaten om kwaadaardige bestanden uit te voeren met payloads zoals BeaverTail, Invisibleret, OtterCookie, OtterCandy en StoatWaffle.
- •De FBI en de Japanse Nationale Politieagentie stellen dat WaterPlum-actoren opereren onder het 313 General Bureau van het Department Munitions Industry van Noord-Korea en vonden overlap met constructies met Noord-Koreaanse IT-werkers, waaronder gedeelde IP-adressen gebruikt voor laptopfarms.
- •Het advies waarschuwt dat het verwijderen van malware niet garandeert dat opgeslagen walletgegevens veilig zijn; gebruikers moeten een nieuwe wallet aanmaken op een schoon apparaat en activa overzetten met een nieuw gegenereerde recovery phrase, naast een volledige reset van het besturingssysteem.
- •De campagne stal ten minste 1,7 miljard Japanse yen ($10,71 miljoen) en voegt toe aan de meer dan $2 miljard aan cryptocurrency die aan de DPRK gelinkte groepen in 2025 stalen, waaronder de diefstal van $1,5 miljard bij Bybit die aan TraderTraitor wordt toegeschreven.

Een aan Noord-Korea gelinkte hackoperatie besmette ten minste 30.000 computers in meer dan 100 landen en compromitteerde fondsen of inloggegevens van meer dan 7.000 cryptocurrency-wallets via nepwervingscampagnes gericht op ontwikkelaars en IT-professionals, volgens een gezamenlijk advies van 18 september.
De campagne, geregistreerd als WaterPlum en algemeen bekend als Contagious Interview, stal tussen december 2025 en juli 2026 ten minste 1,7 miljard Japanse yen, oftewel $10,71 miljoen, aan cryptocurrency. Het advies werd uitgegeven door de Nationale Politieagentie en het Nationale Cybersecuritybureau van Japan, samen met de FBI, het Cyber Crime Center van het Amerikaanse Ministerie van Defensie en instanties in Australië en Duitsland.
Nepwervers richten zich op crypto- en AI-ontwikkelaars
WaterPlum-operatoren doen zich voor als recruiters of potentiële werkgevers van legitieme cryptocurrency-, kunstmatige-intelligentie- en NFT-bedrijven. Slachtoffers worden benaderd via sociale netwerken, vacatureplatforms, freelancemarktplaatsen en wervingsdiensten en vervolgens uitgenodigd voor technische interviews of codeerbeoordelingen.
Kandidaten worden vervolgens geïnstrueerd om kwaadaardige bestanden te downloaden en uit te voeren, vaak onder het voorwendsel van een codeertaak of het oplossen van een probleem met videoconferenties. De payloads omvatten BeaverTail, InvisibleFerret, OtterCookie, OtterCandy en StoatWaffle, afgeleverd via kwaadaardige NPM-pakketten, coderepository's en Visual Studio Code-projecten.
Eenmaal geïnstalleerd kan de malware browserinloggegevens, klembordinhoud, toetsaans en screenshots vastleggen terwijl het zoekt naar privésleutels en seed phrases van cryptocurrency. Tools voor externe toegang behouden de toegang tot besmette machines en kunnen een route bieden naar netwerken van de werkgever of klanten van het slachtoffer.
Het aanvalspatroon breidt nep-sollicitatiegesprekken voor crypto-banen uit die ontwikkelaars steeds vaker raken via codeeropdrachten, nepvergader software en kwaadaardige repository's.
FBI en NPA koppelen WaterPlum aan de Noord-Koreaanse staatsstructuur
De FBI en de NPA stellen dat WaterPlum-actoren en sommige Noord-Koreaanse IT-werkers opereren onder het 313 General Bureau van het Department Munitions Industry, dat valt onder het Centraal Comité van de Arbeiderspartij van Noord-Korea.
Onderzoekers vonden ook overlap tussen de hackoperatie en constructies met Noord-Koreaanse IT-werkers. Dezelfde IP-adressen werden gebruikt om toegang te krijgen tot laptopfarms, crowdsourcingdiensten en sollicitaties voor functies bij een Japanse cryptocurrency-beurs. Japan ontmantelde één zo'n laptopfarm nadat computers waren geïdentificeerd die op afstand werden bediend door Noord-Koreaanse werkers.
Vergelijkbare infiltratierisico's kwamen dit jaar naar voren toen MetaMask een aan Noord-Korea gelinkte aannemer verwijderde nadat de ontwikkelaar ongeveer een maand had bijgedragen aan de codebase. De episode laat zien hoe operatoren gelinkt aan Noord-Korea crypto-organisaties kunnen bereiken via gewone arbeids- en codebijdragekanalen.
Gecompromitteerde wallets moeten worden vervangen
Het gezamenlijke advies waarschuwt dat het verwijderen van gedetecteerde malware niet garandeert dat eerder opgeslagen walletinformatie veilig blijft. Gebruikers die vermoeden dat een apparaat is gecompromitteerd, wordt geadviseerd het los te koppelen van het internet, een nieuwe wallet aan te maken op een afzonderlijk schoon apparaat en activa te verplaatsen naar nieuwe adressen met een nieuw gegenereerde recovery phrase. Voor gebruikers met zelfbeheer wordt de bestaande recovery phrase hiermee als blootgesteld beschouwd, zelfs als het apparaat later wordt gereinigd.
Autoriteiten raden ook een volledige reset van het besturingssysteem aan op besmette machines en adviseren ontwikkelaars om onbekende code alleen uit te voeren binnen geïsoleerde virtuele machines of sandboxes.
De nieuwste campagne voegt een nieuwe route toe aan de crypto-inkomstenoperaties van Noord-Korea, nadat aan de DPRK gelinkte groepen in 2025 meer dan $2 miljard aan cryptocurrency stalend, waaronder de diefstal van $1,5 miljard bij Bybit die door de FBI aan TraderTraitor wordt toegeschreven.