Фальшивые рекрутеры из КНДР заразили 30 000 устройств и похитили криптовалюты на 10,7 млн долларов
Ключевые выводы
- •WaterPlum, также известная как «Contagious Interview», похитила не менее 10,7 млн долларов, выдавая себя за рекрутеров криптовалютных, ИИ- и NFT-компаний, согласно совместной рекомендации Японии, Германии, Австралии и США.
- •Группировка заманивала соискателей в социальных сетях, на сайтах поиска работы, платформах разовых заданий и фриланс-биржах к запуску вредоносных файлов, замаскированных под тестовые задания или исправления ошибок видеоконференций.
- •Было заражено не менее 30 000 устройств более чем в 100 странах, а средства или учётные данные извлечены более чем из 7 000 криптовалютных кошельков в период с декабря 2025 года по июль 2026 года.
- •Японские и американские власти полагают, что участники WaterPlum и некоторые северокорейские ИТ-работники действуют под управлением Министерства оборонной промышленности КНДР.
- •В отличие от кражи 1,5 млрд долларов у Bybit, приписываемой КНДР, кампания WaterPlum собирала средства с тысяч отдельных жертв, а не с одной биржи.

Северокорейская хакерская группировка WaterPlum похитила не менее 10,7 млн долларов, выдавая себя за рекрутеров легитимных криптовалютных компаний и компаний в сфере искусственного интеллекта и атакуя ничего не подозревающих соискателей вредоносным ПО. Об этом говорится в совместной киберorqueстраной рекомендации, выпущенной властями Японии, Германии, Австралии и США. Подобные совместные рекомендации публикуются, когда несколько национальных ведомств координируют свои действия, чтобы предупредить общественность об общей угрозе.
Группировка, также отслеживаемая под названием «Contagious Interview», атакует разработчиков ПО и ИТ-специалистов по всему миру. Власти сообщили, что фальшивые рекрутеры также выдавали себя за компании, работающие с невзаимозаменяемыми токенами (NFT), и использовали рекрутинговые сервисы.
«Основными целями были отдельные веб-дизайнеры, инженеры и специалисты в области криптовалют, блокчейна и технологий Web3», — говорится в рекомендации.
Как работала схема
Согласно рекомендации, WaterPlum заманивала соискателей через социальные сети, онлайн-платформы поиска работы, платформы разовых заданий и фриланс-биржи. В процессе рекрутинга жертвам предлагалось скачать и запустить вредоносные файлы, замаскированные под тестовые задания по программированию или исправления ошибок видеоконферен. Фактически обычные этапы удалённого найма — выполнение технического задания или починка видеозвонка — служили каналом доставки вредоносного ПО.
Получив бэкдор-доступ к компьютеру жертвы, киберпреступники использовали трояны удалённого доступа и вредоносное ПО для кражи информации, чтобы извлекать конфиденциальные данные и криптовалюту. Успешные заражения также открывают участникам WaterPlum возможность проникать в организации, в которых работают ничего не подозревающие разработчики.
WaterPlum заразила не менее 30 000 устройств более чем в 100 странах, при этом средства или учётные данные были извлечены более чем из 7 000 криптовалютных кошельков в период с декабря 2025 года по июль 2026 года — масштаб, который делает кампанию глобальной, а не ограниченной одним регионом.
В рекомендации отмечается, что ущерб может выходить за рамки похищенной криптовалюты. Похищенные документы, удостоверяющие личность, позволяют северокорейским ИТ-работникам выдавать себя за жертв и получать доход, а конфиденциальная информация может использоваться для шантажа.
Связи с программой ИТ-работников КНДР
Рекомендация связывает WaterPlum с более широкой кампанией КНДР по трудоустройству ИТ-работников в иностранных компаниях, как ранее сообщал Cointelegraph. Японские и американские власти полагают, что участники WaterPlum и некоторые северокорейские ИТ-работники действуют под управлением Министерства оборонной промышленности КНДР.
В одном из описанных в рекомендации случаев подозреваемый северокорейский ИТ-работник подал заявку на инженерную должность в японской криптобирже с поддельным резюме. Биржа отклонила кандидата, обнаружив несоответствия во время собеседования, в том числе неспособность подробно объяснить навыки, указанные в резюме.
Более свежий случай был выявлен в июле, когда Cointelegraph сообщил, что Consensys неосознанно наняла связанного с КНДР разработчика в качестве консультанта. Компания сообщила Cointelegraph, что прекратила доступ этого человека после обнаружения угрозы, а расследование не выявило ни кражи активов или данных, ни внедрения вредоносного кода, ни влияния на безопасность пользователей. Вместе эти случаи показывают, что обнаружение может произойти на разных этапах — во время собеседования или после начала работы по контракту.
Постоянный источник финансирования
Описанная кампания — новейший пример устойчивого использования КНДР краж криптовалюты для привлечения средств, несмотря на годы предупреждений и правоприменительных действий. ФБР возложило на КНДР ответственность за кражу 1,5 млрд долларов у Bybit в феврале 2025 года, а американские власти предупреждают о подпольных ИТ-работниках этой страны как минимум с 2018 года. В отличие от взлома Bybit, направленного на одну биржу, кампания WaterPlum собирала с тысяч отдельных жертв.
Журнал Cointelegraph отдельно сообщал о росте ончейн-вредоносного ПО из-за КНДР и остановке CoinEx в своей колонке Asia Express.
Источник: Cointelegraph