Хакеры, связанные с КНДР: WaterPlum заразила 30 000 устройств и похитила криптовалюту на $10,71 млн
Ключевые выводы
- •Кампания WaterPlum, широко известная как Contagious Interview, заразила не менее 30 000 компьютеров более чем в 100 странах и скомпрометировала средства или учетные данные более чем 7 000 криптовалютных кошельков.
- •Операторы выдают себя за рекрутеров легитимных криптовалютных, ИИ- и NFT-компаний, вынуждая кандидатов запускать вредоносные файлы с полезной нагрузкой BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle.
- •ФБР и Полицейское управление Японии оценивают, что участники WaterPlum действуют под началом 3-го генерального бюро Департамента оборонной промышленности КНДР, и обнаружили пересечение со схемами использования северокорейских ИТ-работников, включая общие IP-адреса, применявшиеся для ферм ноутбуков.
- •Предупреждение гласит, что удаление вредоносного ПО не гарантирует безопасность сохраненных данных кошелька, поэтому пользователям следует создать новый кошелек на чистом устройстве и перевести активы с новой фразой восстановления, а также выполнить полный сброс операционной системы.
- •Кампания похитила не менее 1,7 млрд японских иен ($10,71 млн) и добавляется к более чем $2 млрд криптовалюты, похищенных связанными с КНДР группами в 2025 году, включая кражу $1,5 млрд у Bybit, приписываемую TraderTraitor.

Хакерская операция, связанная с КНДР, заразила не менее 30 000 компьютеров более чем в 100 странах и скомпрометировала средства или учетные данные более чем 7 000 криптовалютных кошельков с помощью фиктивных рекрутинговых кампаний, нацеленных на разработчиков и ИТ-специалистов, согласно совместному предупреждению, опубликованному 18 сентября.
Кампания, отслеживаемая под названием WaterPlum и широко известная как Contagious Interview, похитила криптовалюту на сумму не менее 1,7 млрд японских иен, или $10,71 млн, в период с декабря 2025 года по июль 2026 года. Предупреждение было выпущено Полицейским управлением Японии и Национальным офисом кибербезопасности совместно с ФБР, Центром по борьбе с киберпреступлениями Министерства обороны США, а также ведомствами Австралии и Германии.
Лжерекрутеры нацелены на разработчиков в сфере криптовалют и ИИ
Операторы WaterPlum выдают себя за рекрутеров или потенциальных работодателей, представляющих легитимные компании в сферах криптовалют, искусственного интеллекта и NFT. Жертвы вербуются через социальные сети, платформы поиска работы, фриланс-биржи и рекрутинговые сервисы, после чего им предлагаются технические интервью или задания по программированию.
Кандидатам затем поручают скачать и запустить вредоносные файлы, как правило, под предлогом выполнения задачи по программированию или решения проблемы с видеоконференцсвязью. Полезная нагрузка включает BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle, распространяемые через вредоносные NPM-пакеты, репозитории кода и проекты Visual Studio Code.
После установки вредоносное ПО способно перехватывать учетные данные браузера, содержимое буфера обмена, нажатия клавиш и снимки экрана, одновременно выполняя поиск приватных ключей и сид-фраз криптовалютных кошельков. Инструменты удаленного доступа сохраняют контроль над зараженными машинами и могут обеспечить путь в сети работодателя или клиентов жертвы.
Данная схема атаки развивает кампании с фиктивными собеседованиями на криптовалютные вакансии, которые все чаще нацелены на разработчиков через задания по программированию, поддельное ПО для встреч и вредоносные репозитории.
ФБР и NPA связывают WaterPlum с государственной структурой КНДР
По оценкам ФБР и NPA, участники WaterPlum и часть северокорейских ИТ-работников действуют под началом 3-го генерального бюро Департамента оборонной промышленности, входящего в состав ЦК Трудовой партии Кореи.
Расследователи также обнаружили пересечение хакерской операции со схемами использования северокорейских ИТ-работников. Одни и те же IP-адреса использовались для доступа к «фермам ноутбуков», сервисам краудсорсинга и подач зая на должности в японской криптобирже. Япония ликвидировала одну из таких ферм ноутбуков, обнаружив компьютеры, удаленно управлявшиеся северокорейскими сотрудниками.
Схожие риски проникновения проявились и в этом году, когда MetaMask удалила подрядчика, связанного с КНДР, после того как разработчик около месяца вносил вклад в ее кодовую базу. Этот эпизод показывает, как операторы, связанные с КНДР, могут проникать в криптоорганизации через обычные каналы трудоустройства и внесения кода.
Скомпрометированные кошельки следует заменить
Совместное предупреждение подчеркивает, что удаление обнаруженного вредоносного ПО не гарантирует безопасность ранее сохраненной информации о кошельках. Пользователям, подозревающим заражение устройства, рекомендуется отключить его от интернета, создать новый кошелек на отдельном чистом устройстве и перевести активы на новые адреса с заново сгенерированной фразой восстановления. Для пользователей с самостоятельным хранением это означает, что существующая фраза восстановления должна считаться скомпрометированной, даже если устройство впоследствии будет очищено.
Власти также рекомендуют выполнить полный сброс операционной системы на зараженных машинах и советуют разработчикам запускать незнакомый код только в изолированных виртуальных машинах или песочницах.
Новейшая кампания добавляет еще один канал к операциям КНДР по получению дохода в криптовалюте после того, как в 2025 году связанные с КНДР группы похитили криптовалюты на сумму более $2 млрд, включая кражу $1,5 млрд у Bybit, которую ФБР приписывает группировке TraderTraitor.