AktualnościKryptoWodporyjska grupa WaterPlum wykorzystywała fałszywe rozmowy o pracę do kradzieży 10,7 mln dolarów w kryptowalutach

Wodporyjska grupa WaterPlum wykorzystywała fałszywe rozmowy o pracę do kradzieży 10,7 mln dolarów w kryptowalutach

Autor: CryptoMeter io·

Najważniejsze informacje

  • Kampania WaterPlum, znana również jako Contagious Interview, przejęła co najmniej 30 000 urządzeń w ponad 100 krajach między grudniem 2025 a lipcem 2026 roku.
  • Atakujący podszywali się pod rekruterów firm kryptowalutowych, sztucznej inteligencji lub NFT w mediach społecznościowych, portalach pracy, platformach freelancerskich i agencjach rekrutacyjnych, a następnie nakłaniali kandydatów do pobrania złośliwych plików lub pakietów deweloperskich podczas rozmów technicznych.
  • Operacja przeniosła około 10,71 mln dolarów w kryptowalutach powiązanych z ponad 7000 portfeli.
  • Szczepy malware, w tym BeaverTail, InvisibleFerret, OtterCookie, OtterCandy i StoatWaffle, uzyskiwały zdalny dostęp i zbierały dane uwierzytelniające przeglądarki, naciśnięcia klawiszy, zrzuty ekranu, dane schowka, dokumenty tożsamości oraz szczegóły portfeli kryptowalutowych.
  • Operacja pokrywa się z szerszymi schematami północnokoreańskich pracowników IT, które opierają się na skradzionych tożsamościach, pośrednikach, zdalnym dostępie i farmach laptopów, aby umieszczać północnokoreańskich pracowników w zagranicznych firmach technologicznych.
Wodporyjska grupa WaterPlum wykorzystywała fałszywe rozmowy o pracę do kradzieży 10,7 mln dolarów w kryptowalutach

Koreańscy cyberprzestępcy przejęli tysiące urządzeń i ukradli kryptowaluty w globalnej kampanii, która wykorzystywała fałszywe rozmowy o pracę do atakowania profesjonalistów technologicznych, według raportu CryptoMeter io.

Grupa stojąca za operacją, znana jako WaterPlum lub Contagious Interview, celowała w twórców oprogramowania, projektantów stron internetowych, specjalistów blockchain i innych profesjonalistów IT. Według władz kampania przejęła co najmniej 30 000 urządzeń w ponad 100 krajach między grudniem 2025 a lipcem 2026 roku. Operacja przeniosła około 10,71 mln dolarów w kryptowalutach powiązanych z ponad 7000 portfeli, co pokazuje, jak Korea Północna nadal łączy inżynierię społeczną z atakami technicznymi, aby generować nielegalne przychody z branży kryptowalut.

Jak działały fałszywe rozmowy o pracę

Operatorzy WaterPlum kontaktowali się z poszukującymi pracy przez media społecznościowe, portale z ofertami pracy, platformy freelancerskie i agencje rekrutacyjne, często podszywając się pod rekruterów firm kryptowalutowych, sztucznej inteligencji lub NFT.

Po nawiązaniu kontaktu atakujący zapraszali kandydatów na rozmowy techniczne lub testy programistyczne, a następnie nakłanianie ich do pobrania plików lub pakietów deweloperskich w celu wykonania zadania lub rozwiązania rzekomego problemu technicznego.

Pobrane pliki zawierały wiele odmian złośliwego oprogramowania, w tym BeaverTail, InvisibleFerret, OtterCookie, OtterCandy i warianty StoatWaffle. Po zainstalowaniu malware uzyskiwał zdalny dostęp i zbierał wrażliwe informacje, w tym dane uwierzytelniające przeglądarki, naciśnięcia klawiszy, zrzuty ekranu, dane schowka, dokumenty tożsamości oraz szczegóły portfeli kryptowalutowych. Liczba nazwanych szczepów i wariantów wskazuje na operację wykorzystującą wiele narzędzi i daje zespołom ds. bezpieczeństwa konkretne rodziny malware do odniesienia przy przeglądaniu potencjalnie narażonych urząd.

Dlaczego celem byli profesjonaliści z branży krypto

Kampania koncentrowała się przede wszystkim na osobach mających dostęp do aktywów cyfrowych i infrastruktury blockchain. Przejęty komputer osobisty mógł bezpośrednio ujawnić dane uwierzytelniające portfeli, a skradzione poświadczenia pozwalały atakującym na atakowanie kolejnych celów. Jeśli ofiara później dołączyła do firmy technologicznej, zainfekowane urządzenie mogło również stanowić potencjalną ścieżkę dostępu do systemów korporacyjnych. Ten wzorzec pokazuje również, dlaczego początkowe przejęcie dotyczy jednostki: ofiary same instalowały złośliwe pliki w ramach pozornie zwykłego etapu rekrutacji, umieszczając malware na własnych urządzeniach, bez konieczności bezpośredniego ataku na systemy pracodawcy.

Operacja pokrywa się z szerszymi schematami północnokoreańskich pracowników IT, które opierają się na skradzionych tożsamościach, pośrednikach, zdalnym dostępie i „farmach laptopów”, aby umieszczać północnokoreańskich pracowników w zagranicznych firmach technologicznych. Oba schematy czynią z procesu rekrutacji punkt wejścia — jeden dostarcza malware kandydatom, drugi umieszcza północnokoreańskich pracowników w zagranicznych firmach.

Rosnące ryzyko dla firm kryptowalutowych

WaterPlum uwypukla trwałą słabość bezpieczeństwa kryptowalut: sam proces rekrutacji może stać się powierzchnią ataku. Kandydatom zaleca się unikanie uruchamiania niezaufanego kodu podczas rozmów, a firmy mogą weryfikować tożsamość kandydatów, historię zatrudnienia, deklaracje techniczne, dane kontaktowe i lokalizacje sieciowe przed udzieleniem dostępu do wrażliwych systemów. Przy aktywności udokumentowanej do lipca 2026 roku w ponad 100 krajach kandydaci i pracodawcy audytujący niedawne interakcje rekrutacyjne mają konkretny wzorzec do sprawdzenia: każdy etap rozmowy, który wymagał pobrania plików lub pakietów deweloperskich poza zweryfikowanymi kanałami.

Dla firm kryptowalutowych incydent potwierdza potrzebę traktowania rekrutacji jako elementu cyberbezpieczeństwa. Przekonujące zaproszenie na rozmowę może być czymś więcej niż okazją zawodową — może być pierwszym krokiem ukierunkowanej próby dotarcia do cennych aktywów cyfrowych.