Fałszywe rozmowy kwalifikacyjne Korei Północnej opróżniły 11 mln dolarów z 7000 portfeli krypto, informują agencje
Najważniejsze informacje
- •Siedem agencji z Japonii, Stanów Zjednoczonych, Australii i Niemiec wydało wspólne ostrzeżenie 18 września.
- •Grupa WaterPlum, znana w branży bezpieczeństwa jako Contagious Interview, przejęła środki lub dane logowania z ponad 7000 portfeli kryptowalutowych i przetransferowała około 10,71 mln dolarów do Korei Północnej.
- •Między grudniem 2025 a lipcem 2026 zainfekowano co najmniej 30 000 urządzeń w ponad 100 krajach, celując w projektantów stron, inżynierów oraz specjalistów krypto, blockchain i Web3.
- •Grupa podszywała się pod firmy zajmujące się AI, kryptowalutami lub NFT, aby wabić programistów do fałszywych rozmów kwalifikacyjnych, i rozpowszechniała pięć rodzin złośliwego oprogramowania, w tym BeaverTail, InvisibleFerret i StoatWaffle.
- •Władze japońskie zlikwidowały pierwszy w kraju laptop farm prowadzoną przez krajowego wspólnika, znajdując dowody na to, że za granicę trafiła kryptowaluta o wartości kilkuset milionów jenów.

Siedem agencji ścigania i wywiadu z czterech krajów — Japonii, Stanów Zjednoczonych, Australii i Niemiec — poinformowało, że północnokoreańska grupa cybernetyczna podszywająca się pod rekruterów przejęła środki lub dane logowania z ponad 7000 portfeli kryptowalutowych i przetransferowała około 10,71 mln dolarów — ok. 1,7 mld jenów — do Korei Północnej, zgodnie ze wspólnym ostrzeżeniem opublikowanym 18 września.
Operacja wymierzyła się w specjalistów IT w Japonii, USA, Europie i poza nimi, przejmując sieci komputerowe poszukujących pracy, zbierając wrażliwe dane i kradnąc kryptowaluty.
Grupa, którą Japońska Agencja Policji nazywa WaterPlum, a branża bezpieczeństwa zna jako Contagious Interview, zainfekowała co najmniej 30 000 urządzeń w ponad 100 krajach mniej więcej między grudniem 2025 a lipcem 2026. Celami byli projektanci stron internetowych, inżynierowie oraz specjaliści od krypto, blockchain i Web3. Dla programistów i projektantów w tych dziedzinach rutynowy test programistyczny czy zadanie rekrutacyjne znajduje się dokładnie wewnątrz udokumentowanego łańcucha ataku.
North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026
Ostrzeżenie podpisały Japońska Agencja Policji i Krajowe Biuro Cyberbezpieczeństwa, FBI i Amerykańskie Centrum Zwalczania Cyberprzestępczości Departamentu Obrony, Australijskie Centrum Cyberbezpieczeństwa Dyrekcji Sygnałów Australijskich oraz niemiecka służba wywiadu zagranicznego BND i służba bezpieczeństwa wewnętrznego BfV. Wspólna publikacja tego rodzaju trafia z tym samym zestawem wskaźników do obrońców we wszystkich czterechach jednocześnie.
Zgodnie z oceną Agencji Policji i FBI zarówno WaterPlum, jak i część północnokoreańskich zdalnych pracowników IT podlegają 313 Biuru Generalnemu Departamentu Przemysłu Zbrojeniowego, które podlega komitetowi centralnemu Partii Pracy. Obie operacje używały również tych samych adresów IP do łączenia się z laptop farmami, korzystania z usług crowdsourcingowych i aplikowania o pracę — co agencje traktują jako dowód, że są to jedna i ta sama operacja.
Jak działa schemat fałszywych rozmów kwalifikacyjnych
Sprawcy podszywają się pod firmy zajmujące się AI, kryptowalutami lub NFT i kontaktują się z programistami poprzez media społecznościowe, tablice ofert pracy i platformy freelancerów, po czym ustalają rozmowę techniczną lub zadanie programistyczne. Kandydatom każe się następnie pobierać pliki z platform deweloperskich — albo aby dokończyć zadanie, albo aby naprawić rzekomo usterkę podczas rozmowy wideo. Pakiety służą do zbierania wrażliwych danych i kradzieży kryptowalut z zainfekowanych maszyn. Ostrzeżenie wymienia pięć rodzin złośliwego oprogramowania przenoszonych w tych pakietach, m.in. BeaverTail, InvisibleFerret i StoatWaffle, z których ta ostatnia ukrywa się w repozytoriach o tematyce blockchain. Branże wskazane jako cele pokrywają się bezpośrednio z zagrożonymi aktywami, ponieważ pojedyncza zainfekowana maszyna może stracić zarówno swoje dane, jak i przechowywane kryptowaluty.
Śledczy odnotowali również swoje obserwacje dotyczące samej grupy. Członkowie używali oprogramowania AI do zamiany twarzy podczas rozmów, po czym wyłączali obraz wideo i prosili kandydata o to samo, zrzucając wszystko na problemy z połączeniem. Ćwiczyli japońską wymowę za pomocą narzędzi zamiany tekstu na mowę, konsekwentnie korzystali z darmowych wersji usług tłumaczenia maszynowego i AI, a w święta obchodzone w Korei Północnej grali w gry i oglądali filmy piłkarskie zamiast prowadzić swoje zwykłe operacje.
Pierwszy laptop farm zlikwidowany w Japonii
Władze japońskie zidentyfikowały i zlikwidowały również laptop farm prowadzoną przez krajowego wspólnika — pierwszy taki przypadek w kraju — znajdując dowody na to, że za granicę trafiła kryptowaluta o wartości kilkuset milionów jenów. Laptop farm to zazwyczaj dom wspólnika, w którym komputery robocze są zdalnie obsługiwane przez pracowników IT w Korei Północnej, Chinach lub Rosji.
strzeżenie dokumentuje również sygnały ostrzegawcze dla pracodawców. Japońska giełda kryptowalut odrzuciła w maju 2025 kandydata, którego CV wykazywało nieprawdopodobnie szerokie umiejętności, a którego poziom angielskiego nie odpowiadał dokumentacji. Inne sygnały ostrzegawcze to odmowa spotkania osobistego, prośba o wynagrodzenie w kryptowalutach oraz wielokrotne zerkanie na drugi ekran. Ponieważ zgodnie z oceną Agencji Policji i FBI WaterPlum i program zdalnych pracowników IT dzielą strukturę dowodzenia, te sygnały weryfikacyjne działają w obie strony — dla kandydatów rozważających nieproszoną ofertę oraz dla pracodawców sprawdzających zdalnych pracowników.
Część znacznie większej kampanii
Kradzież wpisuje się w znacznie szerszy wzorzec północnokoreańskich operacji cybernetycznych. CertiK przypisał 60% wszystkich strat z kradzieży krypto w 2025 — około 2,06 mld dolarów — grupom powiązanym z Koreą Północną, a kwiecieński włamanie na Drift Protocol o wartości 285 mln dolarów poprzedziło sześć miesięcy, w trakcie których atakujący podszywali się pod firmę handlu ilościowego. Przy udokumentowanej aktywności sięgającej lipca 2026 konkretne artefakty z ostrzeżenia — pięć wymienionych rodzin złośliwego oprogramowania, metoda fałszywego rekrutera i konfiguracja laptop farm — dają organizacjom określony zestaw markerów do przeglądu własnych dokumentacji rekrutacyjnych i punktów końcowych.