Северокорейская группировка WaterPlum использовала фальшивые собеседования для кражи криптовалюты на $10,7 млн
Ключевые выводы
- •Кампания WaterPlum, также известная как Contagious Interview, скомпрометировала как минимум 30 000 устройств более чем в 100 странах с декабря 2025 года по июль 2026 года.
- •Злоумышленники выдавали себя за рекрутеров компаний в сферах криптовалют, искусственного интеллекта или NFT в социальных сетях, на сайтах поиска работы, фриланс-платформах и рекрутинговых сервисах, а затем инструктировали кандидатов скачивать вредоносные файлы или пакеты для разработчиков во время технических собеседований.
- •В рамках операции было переведено около $10,71 млн в криптовалюте, связанных более чем с 7000 кошельков.
- •Штаммы вредоносного ПО, включая BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle, получали удаленный доступ и собирали учетные данные браузера, нажатия клавиш, скриншоты, данные буфера обмена, документы, удостоверяющие личность, и данные криптовалютных кошельков.
- •Операция пересекается с более широкими схемами Северной Кореи по трудоустройству ИТ-работников, которые опираются на украденные личности, посредников, удаленный доступ и laptop farms для устройства северокорейских работников в зарубежные технологические компании.

По данным CryptoMeter io, северокорейские кибероператоры взломали тысячи устройств и похитили криптовалюту в рамках глобальной кампании, использовавшей фальшивые собеседования для атак на технологических специалистов.
Группировка, стоящая за операцией и известная как WaterPlum или Contagious Interview, концентрировалась на разработчиках ПО, веб-дизайнерах, специалистах по блокчейну и других ИТ-профессионалах. По данным властей, кампания скомпрометировала как минимум 30 000 устройств более чем в 100 странах с декабря 2025 года по июль 2026 года. В рамках операции было переведено около $10,71 млн в криптовалюте, связанных более чем с 7000 кошельков, что подчеркивает, как Северная Корея продолжает сочетать социальную инженерию с техническими атаками для извлечения незаконных доходов из криптоиндустрии.
Как работали фальшивые собеседования
Операторы WaterPlum выходили на соискателей через социальные сети, сайты поиска работы, фриланс-платформы и рекрутинговые сервисы, часто выдавая себя за рекрутеров компаний в сферах криптовалют, искусственного интеллекта или NFT.
После установления контакта злоумышленники приглашали кандидатов на технические собеседования или тесты по программированию, а затем инструктировали их скачать файлы или пакеты для разработчиков, чтобы выполнить задание или устранить предполагаемую техническую проблему.
Загрузки содержали множество штаммов вредоносного ПО, включая варианты BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle. После установки вредоносное ПО получало удаленный доступ и собирало конфиденциальную информацию, включая учетные данные браузера, нажатия клавиш, скриншоты, данные буфера обмена, документы, удостоверяющие личность, и данные криптовалютных кошельков. Перечень названных штаммов и вариантов указывает на операцию с использованием нескольких инструментов и дает командам по безопасности конкретные семейства вредоносного ПО для проверки при анализе потенциально скомпрометированных устройств.
Почему атаковали криптоспециалистов
Кампания была сосредоточена прежде всего на людях с доступом к цифровым активам и блокчейн-инфраструктуре. Скомпрометированный персональный компьютер мог прямо открыть доступ к учетным данным кошельков, а украденные учетные данные позволяли злоумышленникам атаковать новые цели. Если жертва позже устраивалась в технологическую компанию, зараженное устройство также могло стать потенциальным путем в корпоративные системы. Эта схема показывает, почему первичная компрометация лежит на самом человеке: жертвы сами устанавливали вредоносные файлы в рамках, казалось бы, обычного этапа найма, размещая вредоносное ПО на собственных устройствах, вместо того чтобы требовать прямой атаки на системы работодателя.
Операция пересекается с более широкими схемами Северной Кореи по трудоустройству ИТ-работников, которые опираются на украденные личности, посредников, удаленный доступ и «laptop farms» для устройства северокорейских работников в зарубежные технологические компании. Обе схемы превращают процесс найма в точку входа — одна доставляет вредоносное ПО соискателям, другая размещает северокорейских работников в зарубежных компаниях.
Растущий риск для криптокомпаний
WaterPlum подчеркивает постоянную уязвимость в сфере криптобезопасности: сам процесс найма может стать поверхностью атаки. Соискателям рекомендуется не запускать недоверенный код во время собеседований, а компании могут проверять личности заявителей, историю занятости, технические заявления, контактные данные и сетевые локации, прежде чем предоставлять доступ к конфиденциальным системам. Учитывая, что активность задокументирована вплоть до июля 2026 года более чем в 100 странах, кандидаты и работодатели, проверяющие недавние контакты по найму, имеют конкретный шаблон для проверки: любой этап собеседования, требовавший скачивания файлов или пакетов для разработчиков вне проверенных каналов.
Для криптобизнеса этот инцидент подтверждает необходимость рассматривать рекрутинг как часть кибербезопасности. Убедительное приглашение на собеседование может быть не только карьерной возможностью — оно может стать первым шагом целенаправленной попытки добраться до ценных цифровых активов.