НовостиКриптовалютыПолиция Японии сообщает: хакеры WaterPlum заразили 30 000 устройств и похитили данные более 7 000 криптокошельков

Полиция Японии сообщает: хакеры WaterPlum заразили 30 000 устройств и похитили данные более 7 000 криптокошельков

Автор: Crypto Ninjas·

Ключевые выводы

  • Как полагают, кампания WaterPlum с декабря 2025 года по июль 2026 года заразила более 30 000 компьютеров в свыше 100 странах и регионах.
  • Злоумышленники выдавали себя за компании в сферах криптовалют, ИИ и NFT в социальных сетях и на платформах фриланса, используя тестовые задания и загрузку файлов для распространения вредоносных семейств, включая OtterCandy, OtterCookie, InvisibleFerret, BeaverTail и StoatWaffle.
  • Были украдены данные более 7 000 криптокошельков, включая приватные ключи и сид-фразы, а в контролируемые WaterPlum кошельки выведено криптовалюты не менее чем на 1,7 млрд иен (около 10,71 млн долларов).
  • Японские власти обнаружили и пресекли работу «фермы ноутбуков», где северокорейские ИТ-работники удаленно управляли компьютерами в Японии, скрывая личность с помощью украденных или незаконно используемых документов и виртуальных частных серверов.
  • NPA и ФБР заключили, что и операции вредоносного ПО WaterPlum, и схема фиктивного ИТ-трудоустройства направлялись Бю 313 Департамента оборонной промышленности Трудовой партии Кореи.
Полиция Японии сообщает: хакеры WaterPlum заразили 30 000 устройств и похитили данные более 7 000 криптокошельков

Полиция Японии (National Police Agency, NPA) раскрыла масштабную кибероперацию, направленную на ИТ-специалистов по всему миру, в центре которой находилось хищение криптовалюты. Расследование связало группу, стоящую за кампанией и отслеживаемую под именем WaterPlum, с деятельностью, приписываемой северокорейским ИТ-работникам, и выявило инфраструктуру, использовавшуюся для сокрытия их личности и местоположения.

Результаты были изложены в уведомлении, опубликованном 18 сентября 2026 года на официальном сайте ведомства. По данным агентства, кампания проводилась примерно с декабря 2025 года по июль 2026 года, и, как полагают, было заражено более 30 000 компьютеров в свыше 100 странах и регионах. Жертвами становились веб-разработчики и дизайнеры, а также специалисты в сферах криптовалют, блокчейна и Web3. Масштаб операции показывает, что каналы найма сами по себе превратились в поверхность атаки для индустрии цифровых активов, где на компьютере разработчика могут храниться актуальные учетные данные кошельков наряду с исходным кодом.

Фиктивные вакансии и тестовые задания как точки входа

По имеющимся данным, WaterPlum выходила на жертв через социальные сети, сайты по поиску работы, платформы разовых заданий и маркетплейсы фрилансеров, часто выдавая себя за доверенные компании в сферах криптовалют, ИИ или NFT.

Потенциальных жертв затем приглашали на онлайн-собеседования, где кандидатам предлагалось решать задачи по программному обеспечению или выполнять задания по программированию. В ряде случаев соискателям вместо стандартного технического задания поручали скачать файлы с сайтов разработки или из репозиториев кода. Эти файлы могли содержать вредоносное ПО, способное скомпрометировать компьютер жертвы.

Вредоносные семейства охотились за учетными данными кошельков

NPA выявила несколько семейств вредоносного ПО, связанных с атакой: OtterCandy, OtterCookie, InvisibleFerret, BeaverTail и StoatWaffle После заражения системы вредоносная программа способна обеспечить злоумышленникам постоянный доступ и извлекать конфиденциальную информацию. Среди наблюдаемых возможностей — перехват cookies браузера, содержимого буфера обмена, нажатий клавиш, снимков экрана и файлов, сохраненных на устройстве.

Наибольшую опасность для пользователей криптовалют представляли учетные данные кошельков. По данным NPA, были украдены данные более 7 000 криптокошельков, причем среди интересующей злоумышленников информации были приватные ключи и сид-фразы. Сид-фраза — единая точка отказа для некастодиальных кошельков: получивший ее может восстановить кошелек на другом устройстве и вывести средства без дальнейшего доступа к компьютеру жертвы.

Расследование также выявило перемещение в кошельки, контролируемые WaterPlum, криптовалюты на сумму не менее 1,7 млрд иен — примерно 10,71 млн долларов. Ведомство подчеркнуло, что эта цифра отражает средства, выявленные следователями, а не оценку всех возможных потерь.

Северокорейские ИТ-работники добавили второй риск

Расследование также вскрыло отдельную схему, связанную с трудоустройством в ИТ-сфере. Японские власти обнаружили и пресекли работу «фермы ноутбуков», где компьютеры хранились у посредника и управлялись удаленно из Северной Кореи. Такая схема позволяла этим работникам принимать заказы, выглядя как операторы из Японии.

По данным расследования, часть работников также использовала украденные или незаконно применяемые удостоверения личности, а также виртуальные частные серверы для сокрытия своей настоящей личности. Следователи сообщили, что в инцидентах, связанных с расследованием, за рубеж было выведено крипто- и других активов на сумму свыше сотен миллионов иен.

NPA и ФБР заключили, что деятельность WaterPlum и части северокорейских ИТ-работников направлялась Бюро 313 Департамента оборонной промышленности Трудовой партии Кореи. Совместная атрибуция связывает обе схемы — хищения с помощью вредоносного ПО и фиктивное ИТ-трудоустройство — с единой цепочкой командования. Для организаций, нанимавших удаленных разработчиков в период с декабря 2025 года по июль 2026 года, уведомление также дает конкретный временной интервал для проверки того, как проводились тестовые задания и обмен файлами в их процессах.

Этот материал основан на уведомлении NPA и впервые был опубликован изданием CryptoNinjas.