Północnokoreańscy fałszywi rekruterzy zainfekowali 30 000 urządzeń i ukradli 10,7 mln dolarów w kryptowalutach
Najważniejsze informacje
- •WaterPlum, znana również jako „Contagious Interview”, ukradła co najmniej 10,7 mln dolarów, podszywając się pod rekruterów firm kryptowalutowych, AI i NFT — zgodnie ze wspólnym ostrzeżeniem Japonii, Niemiec, Australii i Stanów Zjednoczonych.
- •Grupa wabiła poszukujących pracy w mediach społecznościowych, portalach pracy, platformach zleceń dorywczych i freelancerskich do uruchamiania złośliwych plików przebranych za zadania programistyczne lub poprawki błędów wideokonferencji.
- •Zainfekowano co najmniej 30 000 urządzeń w ponad 100 krajach, a środki lub dane logowania wykradziono z ponad 7000 portfeli kryptowalutowych między grudniem 2025 a lipcem 2026 roku.
- •Władze japońskie i amerykańskie oceniają, że osoby działające w ramach WaterPlum oraz niektórzy północnokoreańscy pracownicy IT funkcjonują pod nadzorem Departamentu Przemysłu Zbrojeniowego Korei Północnej.
- •W przeciwieństwie do kradzieży 1,5 mld dolarów z Bybita przypisanej Korei Północnej, kampania WaterPlum gromadziła zyski z tysięcy pojedynczych ofiar, a nie z jednej giełdy.

Północnokoreańska grupa hakerska WaterPlum ukradła co najmniej 10,7 mln dolarów, podszywając się pod rekruterów legalnych firm z branży kryptowalut i sztucznej inteligencji, atakując niczego niepodejrzewających poszukujących pracy za pomocą złośliwego oprogramowania — wynika z wspólnego ostrzeżenia cyberbezpieczeństwa wydanego przez władze Japonii, Niemiec, Australii i Stanów Zjednoczonych. Wspólne ostrzeżenia tego rodzaju publikowane są, gdy kilka krajowych organów koordynuje działania w celu ostrzeżenia opinii publicznej o wspólnym zagrożeniu.
Grupa, śledzona również jako „Contagious Interview”, celuje w programistów i specjalistów IT na całym świecie. Władze poinformowały, że fałszywi rekruterzy podszywali się również pod firmy zajmujące się tokenami niewymienial (NFT) i korzystali z usług rekrutacyjnych.
„Głównymi celami byli indywidualni projektanci stron internetowych, inżynierowie oraz specjaliści od kryptowalut, technologii blockchain i Web3” — stwierdzono w ostrzeżeniu.
Jak działała operacja
Zgodnie z ostrzeżeniem WaterPlum wabiała poszukujących pracy za pośrednictwem mediów społecznościowych, portali rekrutacyjnych, platform zleceń dorywczych i giełd freelancerskich. W trakcie procesu rekrutacji ofiary były instruowane, aby pobrać i uruchomić złośliwe pliki przebrane za zadania programistyczne lub poprawki błędów wideokonferencji. W praktyce rutynowe etapy zdalnego procesu rekrutacyjnego — wykonanie testu technicznego czy naprawa połączenia wideo — służyły jednocześnie jako kanał dostarczania złośliwego oprogramowania.
Po uzyskaniu dostępu z tylnych drzwi do komputera ofiary cyberprzestępcy wykorzystywali konie trojańskie zdalnego dostępu i złośliwe oprogramowanie kradnące dane do wykradania poufnych informacji i kryptowalut. Udane infekcje stwarzają również WaterPlum możliwość infiltracji organizacji, w których pracują nieświadomi programiści.
WaterPlum zainfekowała co najmniej 30 000 urządzeń w ponad 100 krajach, a środki lub dane logowania wykradziono z ponad 7000 portfeli kryptowalutowych między grudniem 2025 a lipcem 2026 roku — skala ta czyni kampanię globalną, a nie ograniczoną do jednego regionu.
Ostrzeżenie zaznacza, że szkody mogą wykraczać poza kradzież kryptowalut. Skradzione dokumenty tożsamości pozwalają północnokoreańskim pracownikom IT podszywać się pod ofiary i zarabiać, a poufne informacje mogą zostać wykorzystane do.
Powiązania z programem pracowników IT Korei Północnej
Ostrzeżenie łączy WaterPlum z szerszą kampanią Korei Północnejgającą na umieszczaniu pracowników IT w zagranicznych firmach, jak wcześniej informował Cointelegraph. Władze japońskie i amerykańskie oceniają, że osoby działające w ramach WaterPlum oraz niektórzy północnokoreańscy pracownicy IT funkcjonują pod nadzorem Departamentu Przemysłu Zbrojeniowego Korei Północnej.
W jednym z opisanych w ostrzeżeniu przypadków podejrzewany północnokoreański pracownik IT ubiegał się o stanowisko inżynierskie w japońskiej giełdzie kryptowalut, posługując się sfałszowanym CV. Giełda odrzuciła kandydata po wykryciu rozbieżności podczas rozmowy kwalifikacyjnej, w tym niezdolności do szczegółowego wyjaśnienia umiejętności wymienionych w CV.
Bardziej niedawny przypadek wyszedł na jaw w lipcu, kiedy Cointelegraph poinformował, że Consensys nieświadomie zatrudnił powiązanego z Koreą Północną programistę jako konsultanta. Firma poinformowała Cointelegraph, że po wykryciu zagrożenia zablokowała mu dostęp, a śledztwo nie ujawniło kradzieży aktywów ani danych, wdrożenia złośliwego kodu ani wpływu na bezpieczeństwo użytkowników. Razem te przypadki pokazują, że wykrycie może nastąpić na różnych etapach — podczas procesu rekrutacji lub po rozpoczęciu współpracy.
Trwałe źródło finansowania
Opisana kampania to kolejny przykład konsekwentnego wykorzystywania przez Koreę Północną kradzieży kryptowalut do pozyskiwania środków, mimo lat ostrzeżeń i działań wymiaru sprawiedliwości. FBI przypisało Korei Północnej kradzież 1,5 mld dolarów z Bybita w lutym 2025 roku, a władze amerykańskie ostrzegają przed tajnymi pracownikami IT tego kraju co najmniej od 2018 roku. Weciwieństwie do włamania na Bybita, które uderzyło w jedną giełdę, kampania WaterPlum gromadziła zyski z tysięcy pojedynczych ofiar.
Cointelegraph Magazine osobno informował o napędzie Korea Północna przyczyniającej się do wzrostu złośliwego oprogramowania onchain i zamknięciu CoinEx w rubryce Asia Express.
Źródło: Cointelegraph