Powiązani z Koreą Północną hakerzy WaterPlum zainfekowali 30 000 urządzeń i ukradli kryptowaluty warte 10,71 mln dolarów
Najważniejsze informacje
- •Kampania WaterPlum, szeroko znana jako Contagious Interview, zainfekowała co najmniej 30 000 komputerów w ponad 100 krajach i naruszyła środki lub dane uwierzytelniające związane z ponad 0 portfeli kryptowalutowych.
- •Operatorzy podszywają się pod rekruterów legalnych firm kryptowalutowych, AI i NFT, nakłaniając kandydatów do uruchomienia złośliwych plików dostarczających ładunki takie jak BeaverTail, InvisibleFerret, OtterCookie, OtterCandy i StoatWaffle.
- •FBI i japońska Agencja Policji Krajowej oceniają, że sprawcy WaterPlum działają w ramach 313 General Bureau Departamentu Przemysłu Zbrojeniowego Korei Północnej i stwierdzili pokrycie ze schematami północnokoreańskich pracowników IT, w tym wspólne adresy IP używane dla farm laptopów.
- •Ostrzeżenie przestrzega, że usunięcie złośliwego oprogramowania nie gwarantuje bezpieczeństwa przechowywanych danych portfela, dlatego użytkownicy powinni utworzyć nowy portfel na czystym urządzeniu i przenieść środki za pomocą nowo wygenerowanej frazy odzyskiwania, wraz z pełnym resetem systemu operacyjnego.
- •Kampania ukradła co najmniej 1,7 miliarda jenów japońskich (10,71 mln dolarów) i dołącza do ponad 2 miliardów dolarów w kryptowalutach ukradzionych przez grupy powiązane z KRLD w 2025 roku, w tym kradzież 1,5 miliarda dolarów z Bybit przypisaną TraderTraitor.

Powiązana z Koreą Północną operacja hakerska zainfekowała co najmniej 30 000 komputerów w ponad 100 krajach i naruszyła środki lub dane uwierzytelniające związane z ponad 7000 portfeli kryptowalutowych za pośrednictwem fałszywych kampanii rekrutacyjnych wymierzonych w programistów i specjalistów IT — wynika ze wspólnego ostrzeżenia wydanego 18 września.
Kampania, śledzona jako WaterPlum i szeroko znana jako Contagious Interview, ukradła co najmniej 1,7 miliarda jenów japońskich, czyli 10,71 mln dolarów, w kryptowalutach między grudniem 2025 a lipcem 2026. Ostrzeżenie wydały japońska Agencja Policji Krajowej i Krajowe Biuro Cyberbezpieczeństwa wraz z FBI, Cyber Crime Center amerykańskiego Departamentu Obrony oraz agencjami z Australii i Niemiec.
Fałszywi rekruterzy celują w programistów krypto i AI
Operatorzy WaterPlum podszywają się pod rekruterów lub potencjalnych pracodawców reprezentujących legalne firmy z branży kryptowalut, sztucznej inteligencji i NFT. Cele kontaktowane są przez sieci społecznościowe, platformy pracy, giełdy freelancerów i usługi rekrutacyjne, a następnie zapraszane na rozmowy techniczne lub zadania programistyczne.
Kandydatom poleca się następnie pobranie i uruchomienie złośliwych plików, często pod pretekstem wykonania zadania programistycznego lub naprawy problemu z wideokonferencją. Ładunki obejmują BeaverTail, InvisibleFerret, OtterCookie, OtterCandy i StoatWaffle, dostarczane poprzez złośliwe pakiety NPM, repozytoria kodu i projekty Visual Studio Code.
Po instalacji złośliwe oprogramowanie może przechwytywać dane logowania z przeglądarki, zawartość schowka, naciśnięcia klawiszy i zrzuty ekranu, a jednocześnie wyszuki klucze prywatne kryptowalut i frazy odzyskiwania (seed phrases). Narzędzia zdalnego dostępu utrzymują dostęp do zainfekowanych maszyn i mogą stanowić drogę wejścia do sieci należących do pracodawcy lub klientów ofiary.
Ten wzorzec ataku rozszerza kampanie oparte na fałszywych rozmowach o pracę w krypto, które coraz częściej wymierzane są w programistów poprzez zadania programistyczne, fałszywe oprogramowanie do spotkań i złośliwe repozytoria.
FBI i NPA wiążą WaterPlum ze strukturą państwa północnokoreańskiego
FBI i NPA oceniają, że sprawcy WaterPlum i część północnokoreańskich pracowników IT działają w ramach 313 General Bureau Departamentu Przemysłu Zbrojeniowego, podlegającego Komitetowi Centralnemu Partii Pracy Korei Północnej.
Śledczy stwierdzili także pokrycie między operacją hakerską a schematami związanymi z północnokoreańskimi pracownikami IT. Te same adresy IP były używane do uzyskiwania dostępu do farm laptopów, usług crowdsourcingowych oraz aplikacji na stanowiska w japońskiej giełdzie kryptowalut. Japonia zlikwidowała jedną z takich farm laptopów po zidentyfikowaniu komputerów zdalnie sterowanych przez północnokoreańskich pracowników.
Podobne ryzyka infiltracji ujawniły się w tym roku, gdy MetaMask usunął powiązanego z Koreą Północną kontraktora po tym, jak programista spędził około miesiąca contributing do jego bazy kodu. Przypadek pokazuje, jak operatywi powiązani z Koreą Północną mogą docierać do organizacji krypto przez zwykłe kanały zatrudnienia i kontrybucji kodu.
Skompromitowane portfele należy wymienić
Wspólne ostrzeżenie przestrzega, że usunięcie wykrytego złośliwego oprogramowania nie gwarantuje, że wcześniej przechowywane informacje o portfelu pozostaną bezpieczne. Użytkownikom podejrzewającym, że urządzenie zostało skompromitowane, zaleca się odłączenie go od internetu, utworzenie nowego portfela na osobnym, czystym urządzeniu i przeniesienie środków na nowe adresy z nowo wygenerowaną frazą odzyskiwania. Dla użytkowników self-custody oznacza to traktowanie istniejącej frazy odzyskiwania jako ujawnionej, nawet jeśli urządzenie zostanie później wyczyszczone.
Organy zalecają również pełny reset systemu operacyjnego na zainfekowanych maszynach i radzą programistom, aby nieznany kod uruchamiali wyłącznie w izolowanych maszynach wirtualnych lub piaskownicach.
Najnowsza kampania dodaje kolejną ścieżkę do operacji generowania przychodów z kryptowalut przez Koreę Północną, po tym jak grupy powiązane z KRLD ukradły w 2025 roku kryptowaluty warte ponad 2 miliardy dolarów, w tym kradzież 1,5 miliarda dolarów z Bybit przypisaną przez FBI grupie TraderTraitor.