Фальшивые собеседования КНДР: хакеры вывели $11 млн из 7 000 криптокошельков, сообщают ведомства
Ключевые выводы
- •Семь ведомств Японии, США, Австралии и Германии выпустили совместное предупреждение 18 сентября.
- •Группа WaterPlum, известная в индустрии безопасности как Contagious Interview, похитила средства или учетные данные более чем из 7 000 криптокошельков и вывела в КНДР около $10,71 млн.
- •С примерно декабря 2025 года по июль 2026 года было заражено не менее 30 000 устройств более чем в 100 странах; целями становились веб-дизайнеры, инженеры и специалисты в сферах криптовалют, блокчейна и Web3.
- •Группа выдавала себя за компании в сферах ИИ, криптовалют или NFT, заманивая разработчиков на фальшивые собеседования, и распространяла пять семейств вредоносного ПО, включая BeaverTail, InvisibleFerret и StoatWaffle.
- •Японские власти ликвидировали первую в стране ферму ноутбуков, управляемую местным пособником, и обнаружили следы вывода за границу криптовалюты на несколько сотен миллионов иен.

Семь правоохранительных и разведывательных ведомств четырех стран — Японии, США, Австралии и Германии — заявили, что северокорейская кибергруппа, выдающая себя за рекрутеров, похитила средства или учетные данные более чем из 7 000 криптокошельков и перевела в КНДР около $10,71 млн (примерно ¥1,7 млрд), согласно совместному предупреждению, опубликованному 18 сентября.
Операция была направлена на ИТ-специалистов в Японии, США, Европе и других регионах: взламывались компьютерные сети соискателей, собирались конфиденциальные данные и похищалась криптовалюта.
Группа, которую Полицейское управление Японии называет WaterPlum, а в индустрии безопасности она известна как Contagious Interview, с примерно декабря 2025 года по июль 2026 года заразила не менее 30 000 устройств более чем в 100 странах. Целями становились веб-дизайнеры, инженеры и специалисты в области криптовалют, блокчейна и Web3. Для разработчиков и дизайнеров в этих сферах обычный кодинг-тест или задание на собеседовании может оказаться частью задокументированной цепочки атаки.
North Korean cyber group "WaterPlum" is compromising job seekers' computer networks, harvesting sensitive data, and stealing cryptocurrency - targeting IT professionals in Japan, U.S., Europe, and beyond. Read our advisory with @FBI and @NPA_KOHO at pic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) September 18, 2026
Предупреждение подписано Полицейским управлением Японии и Национальным офисом кибербезопасности, ФБР и Киберцентром по борьбе с преступлениями Министерства обороны США, Австралийским центром кибербезопасности Управления радиоэлектронной разведки Австралии, а также немецкой внешней разведкой BND и ведомством охраны конституции BfV. Совместная публикация такого рода одновременно предоставляет одинаковый набор индикаторов специалистам по защите во всех четырех странах.
По оценке NPA и ФБР, и WaterPlum, и часть северокорейских удаленных ИТ-работников подчиняются 3-му генеральному бюро Департамента оборонной промышленности, находящемуся в структуре ЦК Трудовой партии. Обе операции также использовали одни и те же IP-адреса для доступа к фермам ноутбуков, сервисам краудсорсинга и отклика наии — ведомства считают это доказательством того, что это одна операция.
Как работает схема с фальшивыми собеседованиями
Злоумышленники выдают себя за компании в сферах ИИ, криптовалют или NFT, выходят на разработчиков через соцсети, доски вакансий и фриланс-биржи, а затем назначают техническое собеседование или задание по программированию. Кандидатов просят скачать файлы с платформ для разработчиков — либо для выполнения задания, либо для устранения мнимой неполадки в видеозвонке. Эти файлы используются для сбора конфиденциальных данных и кражи криптовалюты с зараженных машин. В предупреждении названы пять семейств вредоносного ПО, содержащихся в таких пакетах, среди них BeaverTail, InvisibleFerret и StoatWaffle — последний скрывается в репозиториях с блокчейн-тематикой. Названные целевые отрасли напрямую соотносятся с находящимися под угрозой активами: одна зараженная машина может выдать и свои данные, и всю хранящуюся на ней криптовалюту.
Следователи также задокументировали наблюдения о самой группе. Ее члены использовали ПО для подмены лиц на базе ИИ на собеседованиях, после чего отключали видео и просили кандидата сделать то же самое, ссылаясь на проблемы со связью. Они отрабатывали японское произношение с помощью инструментов синтеза речи, стабильно работали на бесплатных тарифах сервисов машинного перевода и ИИ, а в праздники, отмечаемые в КНДР, вместо обычной деятельности играли в игры и смотрели футбольные видео.
Первая ликвидированная в Японии ферма ноутбуков
Японские власти также выявили и ликвидировали ферму ноутбуков, управляемую местным пособником, — первый подобный случай в стране — и обнаружили доказательства того, что за границу была выведена криптовалюта на несколько сотен миллионов иен. Ферма ноутбуков обычно представляет собой дом пособника, где рабочими компьютерами удаленно управляют ИТ-работники из КНДР, Китая или России.
В предупреждении также описаны признаки, которые должны насторожить работодателей. В мае 2025 года японская криптобиржа отказала соискателю, чье резюме заявляло неправдоподобно широкий набор навыков, а уровень английского не соответствовал документам. Другие тревожные признаки: отказ от личной встречи, требование оплаты в криптовалюте и постоянные взгляды на второй экран. Учитывая оценку NPA и ФБР о том, что WaterPlum и программа удаленных ИТ-работников имеют общую структуру управления, эти признаки важны в обоих направлениях — как для кандидатов, оценивающих незапрашиваемое предложение, так и для работодателей, проверяющих удаленных сотрудников.
Часть гораздо более масштабной кампании
Эта кража вписывается в куда более широкую картину северокорейских киберопераций. CertiK отнесла 60% всех потерь от краж криптовалюты в 2025 году — около $2,06 млрд — на счет группировок, связанных с КНДР, а взлом Drift Protocol на $285 млн в апреле, взлом Drift Protocol, последовал за полугодом атак, в ходе которых злоумышленники выдавали себя за количественную торговую фирму. С учетом задокументированной активности вплоть до июля 2026 года конкретные артефакты из предупреждения — пять названных семейств вредоносного ПО, схема с фальшивыми рекрутерами и конфигурация ферм ноутбуков — дают организациям определенный набор маркеров для проверки собственных кадровых записей и конечных устройств.