AktualnościKryptoJapońska NPA: hakerzy z WaterPlum zainfekowali 30 000 urządzeń i skradli ponad 7 000 rekordów portfeli krypto

Japońska NPA: hakerzy z WaterPlum zainfekowali 30 000 urządzeń i skradli ponad 7 000 rekordów portfeli krypto

Autor: Crypto Ninjas·

Najważniejsze informacje

  • Szacuje się, że kampania WaterPlum zainfekowała ponad 30 000 komputerów w ponad 100 krajach i regionach między grudniem 2025 a lipcem 2026 roku.
  • Atakujący podszywali się pod firmy z branży krypto, AI i NFT w mediach społecznościowych i na platformach freelancerskich, wykorzystując zadania programistyczne i pobieranie plików do dostarczenia złośliwego oprogramowania z rodzin OtterCandy, OtterCookie, InvisibleFerret, BeaverTail i StoatWaffle.
  • Skradziono ponad 7 000 rekordów portfeli kryptowalutowych, w tym klucze prywatne i frazy seed, a co najmniej 1,7 mld jenów (około 10,71 mln dolarów) w kryptowalutach trafiło do portfeli kontrolowanych przez WaterPlum.
  • Japońscy urzędnicy odkryli i zablokowali laptop farm, z której północnokoreańscy pracownicy IT zdalnie sterowali komputerami w Japonii, używając skradzionych lub niewłaściwie wykorzystanych dokumentów tożsamości oraz wirtualnych serwerów prywatnych w celu ukrycia tożsamości.
  • PA i FBI ustaliły, że zarówno operacje złośliwego oprogramowania WaterPlum, jak i oszukańczy schemat zatrudnienia w IT były kierowane przez Biuro 313 Departamentu Przemysłu Zbrojeniowego Partii Pracy Korei.
Japońska NPA: hakerzy z WaterPlum zainfekowali 30 000 urządzeń i skradli ponad 7 000 rekordów portfeli krypto

Japońska Agencja Policji Narodowej (NPA) ujawniła zakrojoną na szeroką skalę kampanię cybernetyczną wymierzoną w specjalistów IT na całym świecie, w której centralne miejsce zajmowała kradzież kryptowalut. Śledztwo powiązało grupę stojącą za kampanią, śledzoną jako WaterPlum, z działalnością związaną z północnokoreańskimi pracownikami IT i ujawniło infrastrukturę służącą do ukrywania ich tożsamości i lokalizacji.

Wyniki śledztwa szczegółowo opisano w komunikacie opublikowanym 18 września 2026 roku na oficjalnej stronie agencji. Według NPA kampania trwała od około grudnia 2025 do lipca 2026 roku, a zainfekowanych jest — jak się szacuje — ponad 30 000 komputerów ponad 100 krajach i regionach. Cele obejmowały programistów i projektantów stron internetowych oraz specjalistów sektorów kryptowalut, blockchain i Web3. Skala operacji pokazuje, jak kanały rekrutacyjne stały się samodzielną powierzchnią ataku dla branży aktywów cyfrowych, gdzie komputer programisty może przechowywać aktywne dane logowania do portfeli obok kodu źródłowego.

Fałszywe oferty pracy i testy programistyczne jako punkty wejścia

Według doniesień WaterPlum kontaktowała się z ofiarami przez media społecznościowe, portale rekrutacyjne, platformy zleceń dorywczych i giełdy freelancerskie, często podszywając się pod zaufane firmy działające w branży krypto, AI lub NFT.

Potencjalne ofiary były następnie wciągane w rozmowy kwalifikacyjne online, podczas których kandydaci mieli rozwiązywać problemy programistyczne lub wykonywać zadania kodowania. W niektórych przypadkach aplikującym polecano pobranie plików ze stron deweloperskich lub repozytoriów kodu zamiast standardowej oceny technicznej. Pliki te mogły zawierać złośliwe oprogramowanie zdolne do przejęcia kontroli nad maszyną ofiary.

Rodziny złośliwego oprogramowania celowały w dane uwierzytelniające portfeli

NPA zidentyfikowała wiele rodzin złośliwego oprogramowania powiązanych z atakiem: OtterCandy, OtterCookie, InvisibleFerret, BeaverTail i StoatWaffle. Po infekcji systemu malware może zapewnić atakującym trwały dostęp i wydobywać wrażliwe informacje. Zaobserwowane możliwości obejmowały przechwytywanie plików cookie przeglądarki, zawartości schowka, naciśnięć klawiszy, zrzutów ekranu oraz plików zapisanych na urządzeniu.

Największym zagrożeniem dla użytkowników kryptowalut były dane uwierzytelniające portfeli. Według NPA skradziono ponad 7 000 rekordów portfeli kryptowalutowych, a klucze prywatne i frazy odzyskiwania (seed phrases) były wśród informacji poszukiwanych przez atakujących. Frazy seed to pojedynczy punkt awarii dla portfeli samodzielnie przechowywanych: kto je zdobędzie, może odtworzyć portfel na innym urządzeniu i przenieść środki bez dalszego dostępu do maszyny ofiary.

Śledztwo ujawnło również, że minimum 1,7 mld jenów, czyli około 10,71 mln dolarów, w kryptowalutach trafiło do portfeli kontrolowanych przez WaterPlum. Agencja podkreśliła, że kwota ta odzwierciedla środki zidentyfikowane przez śledczych, a nie szacunek wszystkich potencjalnych strat.

Północnokoreańscy pracownicy IT stanowili drugie ryzyko

Śledztwo ujawniło także odrębny schemat związany z zatrudnieniem w branży technologicznej. Japońscy urzędnicy odkryli i zablokowali „laptop farm”, w której komputery były przechowywane przez pośrednika i zdalnie sterowane z Korei Północnej. Taka konfiguracja pozwalała tym pracownikom przyjmować zlecenia, pozornie działając z Japonii.

Część pracowników używała również skradzionych lub niewłaściwie wykorzystanych dokumentów tożsamości oraz wirtualnych serwerów prywatnych, aby ukryć swoją rzeczywistą tożsamość — wynika ze śledztwa. Śledczy poinformowali, że w incydentach powiązanych z postępowaniem za granicę wysłano kryptowaluty i inne aktywa o wartości przekraczającej setki milionów jenów.

NPA i FBI doszły do wniosku, że działalność WaterPlum oraz części północnokoreańskich pracowników IT była kierowana przez Biuro 313 Departamentu Przemysłu Zbrojeniowego Partii Pracy Korei. Wspólne przypisanie łączy dwa schematy — kradzież za pomocą złośliwego oprogramowania i oszukańcze zatrudnienie w IT — z jednym łańcuchem dowodzenia. Dla organizacji, które zatrudniały zdalnych programistów w okresie od grudnia 2025 do lipca 2026 roku, komunikat stanowi również konkretną ramę czasową do przeglądu sposobu przeprowadzania testów kodowania i wymiany plików we własnych procesach.

Niniejszy raport opiera się na komunikacie NPA i został po raz pierwszy opublikowany przez CryptoNinjas.