AktualnościKryptoPowiązani z Koreą Północną hakerzy WaterPlum zainfekowali 30 000 urządzeń i ukradli kryptowaluty warte 10,71 mln dolarów

Powiązani z Koreą Północną hakerzy WaterPlum zainfekowali 30 000 urządzeń i ukradli kryptowaluty warte 10,71 mln dolarów

Autor: Crypto Adventure·

Najważniejsze informacje

  • Kampania WaterPlum, szeroko znana jako Contagious Interview, zainfekowała co najmniej 30 000 komputerów w ponad 100 krajach i naruszyła środki lub dane uwierzytelniające związane z ponad 0 portfeli kryptowalutowych.
  • Operatorzy podszywają się pod rekruterów legalnych firm kryptowalutowych, AI i NFT, nakłaniając kandydatów do uruchomienia złośliwych plików dostarczających ładunki takie jak BeaverTail, InvisibleFerret, OtterCookie, OtterCandy i StoatWaffle.
  • FBI i japońska Agencja Policji Krajowej oceniają, że sprawcy WaterPlum działają w ramach 313 General Bureau Departamentu Przemysłu Zbrojeniowego Korei Północnej i stwierdzili pokrycie ze schematami północnokoreańskich pracowników IT, w tym wspólne adresy IP używane dla farm laptopów.
  • Ostrzeżenie przestrzega, że usunięcie złośliwego oprogramowania nie gwarantuje bezpieczeństwa przechowywanych danych portfela, dlatego użytkownicy powinni utworzyć nowy portfel na czystym urządzeniu i przenieść środki za pomocą nowo wygenerowanej frazy odzyskiwania, wraz z pełnym resetem systemu operacyjnego.
  • Kampania ukradła co najmniej 1,7 miliarda jenów japońskich (10,71 mln dolarów) i dołącza do ponad 2 miliardów dolarów w kryptowalutach ukradzionych przez grupy powiązane z KRLD w 2025 roku, w tym kradzież 1,5 miliarda dolarów z Bybit przypisaną TraderTraitor.
Powiązani z Koreą Północną hakerzy WaterPlum zainfekowali 30 000 urządzeń i ukradli kryptowaluty warte 10,71 mln dolarów

Powiązana z Koreą Północną operacja hakerska zainfekowała co najmniej 30 000 komputerów w ponad 100 krajach i naruszyła środki lub dane uwierzytelniające związane z ponad 7000 portfeli kryptowalutowych za pośrednictwem fałszywych kampanii rekrutacyjnych wymierzonych w programistów i specjalistów IT — wynika ze wspólnego ostrzeżenia wydanego 18 września.

Kampania, śledzona jako WaterPlum i szeroko znana jako Contagious Interview, ukradła co najmniej 1,7 miliarda jenów japońskich, czyli 10,71 mln dolarów, w kryptowalutach między grudniem 2025 a lipcem 2026. Ostrzeżenie wydały japońska Agencja Policji Krajowej i Krajowe Biuro Cyberbezpieczeństwa wraz z FBI, Cyber Crime Center amerykańskiego Departamentu Obrony oraz agencjami z Australii i Niemiec.

Fałszywi rekruterzy celują w programistów krypto i AI

Operatorzy WaterPlum podszywają się pod rekruterów lub potencjalnych pracodawców reprezentujących legalne firmy z branży kryptowalut, sztucznej inteligencji i NFT. Cele kontaktowane są przez sieci społecznościowe, platformy pracy, giełdy freelancerów i usługi rekrutacyjne, a następnie zapraszane na rozmowy techniczne lub zadania programistyczne.

Kandydatom poleca się następnie pobranie i uruchomienie złośliwych plików, często pod pretekstem wykonania zadania programistycznego lub naprawy problemu z wideokonferencją. Ładunki obejmują BeaverTail, InvisibleFerret, OtterCookie, OtterCandy i StoatWaffle, dostarczane poprzez złośliwe pakiety NPM, repozytoria kodu i projekty Visual Studio Code.

Po instalacji złośliwe oprogramowanie może przechwytywać dane logowania z przeglądarki, zawartość schowka, naciśnięcia klawiszy i zrzuty ekranu, a jednocześnie wyszuki klucze prywatne kryptowalut i frazy odzyskiwania (seed phrases). Narzędzia zdalnego dostępu utrzymują dostęp do zainfekowanych maszyn i mogą stanowić drogę wejścia do sieci należących do pracodawcy lub klientów ofiary.

Ten wzorzec ataku rozszerza kampanie oparte na fałszywych rozmowach o pracę w krypto, które coraz częściej wymierzane są w programistów poprzez zadania programistyczne, fałszywe oprogramowanie do spotkań i złośliwe repozytoria.

FBI i NPA wiążą WaterPlum ze strukturą państwa północnokoreańskiego

FBI i NPA oceniają, że sprawcy WaterPlum i część północnokoreańskich pracowników IT działają w ramach 313 General Bureau Departamentu Przemysłu Zbrojeniowego, podlegającego Komitetowi Centralnemu Partii Pracy Korei Północnej.

Śledczy stwierdzili także pokrycie między operacją hakerską a schematami związanymi z północnokoreańskimi pracownikami IT. Te same adresy IP były używane do uzyskiwania dostępu do farm laptopów, usług crowdsourcingowych oraz aplikacji na stanowiska w japońskiej giełdzie kryptowalut. Japonia zlikwidowała jedną z takich farm laptopów po zidentyfikowaniu komputerów zdalnie sterowanych przez północnokoreańskich pracowników.

Podobne ryzyka infiltracji ujawniły się w tym roku, gdy MetaMask usunął powiązanego z Koreą Północną kontraktora po tym, jak programista spędził około miesiąca contributing do jego bazy kodu. Przypadek pokazuje, jak operatywi powiązani z Koreą Północną mogą docierać do organizacji krypto przez zwykłe kanały zatrudnienia i kontrybucji kodu.

Skompromitowane portfele należy wymienić

Wspólne ostrzeżenie przestrzega, że usunięcie wykrytego złośliwego oprogramowania nie gwarantuje, że wcześniej przechowywane informacje o portfelu pozostaną bezpieczne. Użytkownikom podejrzewającym, że urządzenie zostało skompromitowane, zaleca się odłączenie go od internetu, utworzenie nowego portfela na osobnym, czystym urządzeniu i przeniesienie środków na nowe adresy z nowo wygenerowaną frazą odzyskiwania. Dla użytkowników self-custody oznacza to traktowanie istniejącej frazy odzyskiwania jako ujawnionej, nawet jeśli urządzenie zostanie później wyczyszczone.

Organy zalecają również pełny reset systemu operacyjnego na zainfekowanych maszynach i radzą programistom, aby nieznany kod uruchamiali wyłącznie w izolowanych maszynach wirtualnych lub piaskownicach.

Najnowsza kampania dodaje kolejną ścieżkę do operacji generowania przychodów z kryptowalut przez Koreę Północną, po tym jak grupy powiązane z KRLD ukradły w 2025 roku kryptowaluty warte ponad 2 miliardy dolarów, w tym kradzież 1,5 miliarda dolarów z Bybit przypisaną przez FBI grupie TraderTraitor.