Северокорейские хакеры заразили 30 000 устройств и атаковали 7 000 криптокошельков
Ключевые выводы
- •По данным NPA и ФБР, связанные с КНДР хакеры в рамках кампании WaterPlum с декабря 2025 года по июль 2026 года заразили более 30 000 устройств в свыше 100 странах и регионах и похитили информацию более чем из 7 000 криптокошельков.
- •Атакующие выдавали себя за рекрутеров криптовалютных, ИИ- и NFT-компаний в социальных сетях, на сайтах вакансий, платформах фриланса и разовой подработки, побуждая жертв загружать вредоносное ПО через задачи по программированию и технические интервью.
- •WaterPlum использовала несколько семейств вредоносного ПО, включая BeaverTail, OtterCookie, OtterCandy, InvisibleFerret и StoatWaffle, способных похищать пароли, снимки экрана, данные с клавиатуры, буфера обмена, приватные ключи и seed-фразы.
- •На подконтрольные атакующим кошельки поступило не менее 10,71 млн долларов в криптовалюте; Агентство национальной полиции оценило сумму примерно в 1,7 млрд иен.
- •NPA и ФБР полагают, что WaterPlum и некоторые северокорейские ИТ-активности связаны Бюро 313 в составе ЦК Трудовой партии Кореи; расследование также выявило подозреваемого северокорейского ИТ-работника, подавшего заявку в bitFlyer по чужим документам через VPN-сервисы.

Агентство национальной полиции Японии (NPA) и ФБР сообщили, что связанные с КНДР хакеры заразили более 30 000 устройств и похитили информацию более чем из 7 000 криптокошельков в рамках кампании, жертвами которой стали пользователи в более чем 100 странах и регионах. Атаки проводились с декабря 2025 года по июль 2026 года, японским следователям помогали ФБР и другие зарубежные ведомства. Результаты расследования изложены в отчёте, опубликованном NPA 18 сентября 2026 года; это раскрытие является частью продолжающегося сотрудничества японских властей с зарубежными партнёрами в борьбе с киберактивностью, связанной с КНДР.
Операция, отслеживаемая под названием WaterPlum и также известная как Contagious Interview, была направлена прежде всего на ИТ-специалистов. По данным следствия, группа использовала фиктивные предложения о работе, чтобы выходить на разработчиков и других представителей технологической отрасли; среди основных жертв — веб-дизайнеры, инженеры, специалисты по блокчейну и профессионалы сферы Web3.
North Korean Hackers Infect Over 30,000 Devices, Steal Data From 7,000 Crypto Wallets
Japan's National Police Agency and the FBI reported that North Korea-linked WaterPlum infected over 30,000 devices across more than 100 countries and regions from December 2025 to July 2026,… pic.twitter.com/72mKuQwein
— Wu Blockchain (@WuBlockchain) September 18, 2026
WaterPlum использовала фиктивные вакансии для атак на криптоспециалистов
Японские власти сообщили, что WaterPlum связывалась с соискателями через социальные сети, а также использовала сайты вакансий, платформы фриланса и сервисы разовой подработки для поиска целей. В ходе этих взаимодействий злоумышленники, как утверждается, выдавали себя за криптовалютные компании, компании в сфере искусственного интеллекта и NFT, а также притворялись кадровыми агентствами, чтобы выглядеть убедительно.
После установления контакта жертв просили выполнить задачи по программированию или пройти техническое интервью — этапы, которые могли включать загрузку вредоносного ПО. Вредоносные файлы размещались на онлайн-платформах для разработки и в репозиториях кода, откуда жертвы впоследствии использовали их в технических заданиях или при устранении неполадок в ПО.
Установлено, что WaterPlum применяла в атаках несколько семейств вредоносного ПО: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret и StoatWaffle. По данным ведомств, вредоносное ПО могло открывать доступ к заражённым компьютерам, а также похищать пароли, снимки экрана, данные с клавиатуры и буфера обмена. Для целевых разработчиков и специалистов Web3 такой набор похищенной информации мог раскрыть как рабочую активность, так и данные, обрабатываемые в ходе операций с криптовалютой.
Атакующие также охотились за информацией о криптокошельках, включая приватные ключи, seed-фразы и другие конфиденциальные данные кошельков. Власти установили, что на подконтрольные WaterPlum кошельки поступило не менее 10,71 млн долларов в криптовалюте; Агентство национальной полиции оценило эту сумму примерно в 1,7 млрд иен.
Всего заражению подверглись более 30 000 ПК в свыше 100 странах и регионах; основными целями были специалисты в области веб-дизайна, инженерии, блокчейна и более широкой сферы Web3.
Северокорейские ИТ-работники использовали «фермы ноутбуков»
Расследование также выявило сети северокорейских ИТ-работников и местных пособников. Как сообщается, работники использовали удалённо управляемые компьютеры, находившиеся в домах пособников, — подобные схемы японское правительство назвало «фермами ноутбуков». Такая организация позволяла сотрудникам скрывать свою настоящую личность при работе онлайн. Некоторые работники также полагались на виртуальные частные серверы и краудсорсинг и, по имеющимся данным, действовали из Северной Кореи, Китая, России, Африки и Юго-Восточной Азии.
Отдельно расследование выявило подозреваемого северокорейского ИТ-работника, подавшего заявку в bitFlyer. В мае 2025 года соискатель претендовал на инженерную должность в японской криптобирже, использовав в заявке чужие персональные данные, а на сайт вакансий заходил через VPN-сервисы.
В ходе интервью следователи отметили несколько подозрительных моментов: технические ответы соискателя были неясными, несмотря на заявленный обширный профессиональный опыт. Соискатель также отказался переезжать в Японию и потребовал выплачивать зарплату в криптовалютах. Кроме того, как утверждается, во время интервью были слышны голоса других людей.
Также были обнаружены совпадающие IP-адреса, связывающие активность WaterPlum и северокорейских ИТ-работников. Один из адресов, согласно расследованию, был дополнительно связан с откликом на вакансию в bitFlyer.
NPA и ФБР полагают, что WaterPlum и некоторые северокорейские ИТ-активности связаны с Бюро 313 — структурой в составе ЦК Трудовой партии Кореи.
Наконец, власти призвали разработчиков не запускать неизвестный код на рабочих компьютерах, а также рекомендовали использовать виртуальные машины и ограниченные контролируемые среды при работе над новыми проектами.
Источник: Live Bitcoin News