AktualnościKryptoSeul… „Hakerzy z Korei Północnej zainfekowali 30 000 urządzeń, celowali w 7000 kryptowalutowych portfeli

Seul… „Hakerzy z Korei Północnej zainfekowali 30 000 urządzeń, celowali w 7000 kryptowalutowych portfeli

Autor: LiveBitcoinNews·

Najważniejsze informacje

  • Według japońskiej NPA i FBI hakerzy powiązani z Koreą Północną zainfekowali ponad 30 000 urządzeń w ponad 100 krajach i regionach między grudniem 2025 a lipcem 2026 roku w ramach kampanii WaterPlum, wykradając informacje z ponad 7000 kryptowalutowych portfeli.
  • Napastnicy podszywali się pod rekruterów firm z branży kryptowalut, sztucznej inteligencji i NFT w mediach społecznościowych, portalach pracy, platformach freelancerskich i gig-work, skłaniając ofiary do pobrania malware poprzez zadania programistyczne i rozmowy techniczne.
  • WaterPlum wykorzystywał wiele rodzin malware, w tym BeaverTail, OtterCookie, OtterCandy, InvisibleFerret i StoatWaffle, zdolnych do kradzieży haseł, zrzutów ekranu, danych z klawiatury, zawartości schowka, kluczy prywatnych i fraz seed.
  • Portfele kontrolowane przez napastników otrzymały co najmniej 10,71 mln dolarów w kryptowalutach — kwotę oszacowaną przez Agencję Policji Krajowej na około 1,7 mld jenów.
  • NPA i FBI uważają, że WaterPlum i niektóre działania północnokoreańskiego IT są powiązane z Biurem 313 w Central Komitecie Partii Pracy, a śledztwo ujawniło podejrzanego północnokoreańskiego pracownika IT, który ubiegał się o pracę w bitFlyer, posługując się cudzą tożsamością i usługami VPN.
Seul… „Hakerzy z Korei Północnej zainfekowali 30 000 urządzeń, celowali w 7000 kryptowalutowych portfeli

Hakerzy powiązani z Koreą Północną zainfekowali ponad 30 000 urządzeń i wykradli informacje z ponad 7000 kryptowalutowych portfeli w kampanii wymierzonej w ofiary w ponad 100 krajach i regionach — poinformowały japońska Agencja Policji Krajowej (NPA) oraz FBI. Ataki trwały od grudnia 2025 do lipca 2026 roku, a japońscy śledczy wspomagani byli przez FBI i inne zagraniczne agencje. Wyniki śledztwa szczegółowo opisano w opublikowanym przez NPA raporcie z 18 września 2026 roku, a ujawnienie tych informacji stanowi element trwającej współpracy japońskich władz z zagranicznymi partnerami w zakresie działań cybernetycznych powiązanych z Koreą Północną.

Operacja, śledzona pod nazwą WaterPlum, określana również jako Contagious Interview, wymierzona była przede wszystkim w specjalistów IT. Według śledczych grupa wykorzystywała fałszywe oferty pracy, aby docierać do programistów i innych osób z branży technologicznej — wśród głównych ofiar byli projektanci stron internetowych, inżynierowie, pracownicy sektora blockchain oraz specjaliści Web3.

North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets

Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein

Wu Blockchain (@WuBlockchain) September 18, 2026

WaterPlum wykorzystywał fałszywe oferty pracy, aby atakować specjalistów krypto

Japońskie władze poinformowały, że WaterPlum kontaktował się z osobami szukającymi pracy za pośrednictwem mediów społecznościowych, a także wykorzystywał portale z ogłoszeniami o pracę, serwisy freelancerskie i platformy gig-work do wyszukiwania celów. W tych kontaktach napastnicy mieli podobno podszywać się pod firmy z branży kryptowalut, sztucznej inteligencji i NFT oraz wydawać się agencjami rekrutacyjnymi, aby sprawiać wrażenie wiarygodnych.

Po nawiązaniu kontaktu ofiary proszono o wykonanie zadań programistycznych lub udział w rozmowach technicznych — etapach, które mogły wiązać się z pobraniem malware. Złośliwe pliki umieszczano na internetowych platformach deweloperskich i w repozytoriach kodu, gdzie następnie były wykorzystywane przez ofiary w zadaniach technicznych lub przy rozwiązywaniu problemów z oprogramowaniem.

Stwierdzono, że WaterPlum wykorzystywał w atakach wiele rodzin malware: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret i StoatWaffle. Według agencji złośliwe oprogramowanie mogło zapewniać dostęp do zainfekowanych komputerów oraz kradnąć hasła, zrzuty ekranu, dane wprowadzane z klawiatury i zawartość schowka. Dla atakowanych programistów i specjalistów Web3 taka kombinacja skradzionych informacji mogła ujawnić zarówno aktywność zawodową, jak i dane przetwarzane podczas zadań związanych z kryptowalutami.

Napastnicy atakowali również informacje dotyczące kryptowalutowych portfeli. Obejmowały one klucze prywatne, frazy seed i inne wrażliwe dane portfeli. Władze ustaliły, że portfele kontrolowane przez WaterPlum otrzymały co najmniej 10,71 mln dolarów w kryptowalutach — kwotę, którą Agencja Policji Krajowej oszacowała na około 1,7 mld jenów.

Łącznie infekcje objęły ponad 30 000 komputerów PC w ponad 100 krajach i regionach, a głównymi celami były osoby pracujące w projektowaniu stron internetowych, inżynierii, sektorze blockchain oraz szerszej branży Web3.

Północnokoreańscy pracownicy IT korzystali z „laptop farm”

Śledztwo ujawniło również sieci północnokoreańskich pracowników IT i lokalnych wspólników. Pracownicy mieli podobno korzystać ze zdalnie sterowanych komputerów znajdujących się w domach wspólników — ustawiń, które japoński rząd nazwał „laptop farm”. Takie rozwiązania pozwalały pracownikom ukrywać swoją prawdziwą tożsamość podczas pracy online. Niektórzy pracownicy korzystali także z wirtualnych serwerów prywatnych i crowdsourcingu — podobno działając z Korei Północnej, Chin, Rosji, Afryki i Azji Południowo-Wschodniej.

Oddzielnie śledztwo ujawniło podejrzanego północnokoreańskiego pracownika IT, który ubiegał się o pracę w bitFlyer, japońskiej giełdzie kryptowalut. W maju 2025 roku kandydat ubiegał się o stanowisko inżynierskie, posługując się danymi osobowymi innej osoby i korzystając ze strony rekrutacyjnej za pośrednictwem usług VPN.

Śledczy zauważyli podczas rozmowy kwalifikacyjnej kilka podejrzanych elementów. Odpowiedzi techniczne kandydata były niejasne, mimo że twierdził iż ma rozległe doświadczenie zawodowe. Kandydat odmówił również przeprowadzki do Japonii i zażądał, aby jego wynagrodzenie było wypłacane w kryptowalutach. Ponadto podczas rozmowy podobno słychać było głosy innych osób.

Ujawniono także zgodne adresy IP łączące działalność WaterPlum i północnokoreańskich pracowników IT. Jeden z tych adresów był dodatkowo powiązany z działaniami rekrutacyjnymi bitFlyer — wynika to ze śledztwa.

NPA i FBI uważają, że WaterPlum i niektóre działania północnokoreańskiego IT są powiązane z Biurem 313, jednostką w ramach Centralnego Komitetu Partii Pracy Korei Północnej.

Na koniec władze zaapelowały do programistów, aby nie uruchamiali nieznanych kodów na komputerach służbowych. Zasugerowały również korzystanie z maszyn wirtualnych oraz ograniczonych, kontrolowanych środowisk przy realizacji nowych projektów.

Źródło: Live Bitcoin News