Северокорейская группа WaterPlum украла $10,7 млн, маскируясь под рекрутеров в крипто и AI-сферах

Группа хакеров из Северной Кореи WaterPlum, известная также как Contagious Interview, похитила не менее $10,7 млн, маскируясь под рекрутеров в легитимных компаниях криптовалютного и искусственного интеллекта. По данным совместного предупреждения властей Японии, Германии, Австралии и США, злоумышленники специально атаковали соискателей работы в IT-сфере, распространяли вредоносные программы и получали доступ к их устройствам, что позволяло похищать криптовалюту и собирать конфиденциальные данные.
Методы атаки и цели WaterPlum
WaterPlum целилась в специалистов по веб-дизайну, инженеров и экспертов в криптовалютах, блокчейне и технологии Web3. Злоумышленники использовали социальные сети, платформы поиска работы, сайты для фрилансеров и гиг-платформы для привлечения жертв.
В процессе якобы трудоустройства соискателям предлагалось скачать и запустить вредоносные файлы под видом заданий по программированию или исправления проблем с видеоконференциями.
Получив доступ к устройствам, хакеры использовали трояны удалённого доступа и программы для кражи информации, что позволяло похищать криптоактивы и конфиденциальные данные.
Масштаб и последствия атак
По оценкам, WaterPlum заразила минимум 30 000 устройств в более чем 100 странах и получила доступ к более 7 000 криптокошелькам с декабря 2025 по июль 2026 года.
Кроме финансовых потерь, украденные документы позволяют северокорейским IT-специалистам выдавать себя за жертв и получать доход, а также создают угрозу шантажа и утечки другой чувствительной информации.
Отдельно отмечена кампания по трудоустройству северокорейских IT-работников под прикрытием, которые, по оценкам японских и американских властей, действуют под контролем Отдела военной промышленности Северной Кореи.
Примеры раскрытых случаев
В одном случае подозреваемый северокорейский разработчик пытался устроиться на работу в японскую криптобиржу с поддельным резюме. При собеседовании выяснились несоответствия и непонимание в заявленных навыках, после чего его отвергли.
В июле Cointelegraph сообщал о том, что компания Consensys случайно привлекла северокорейского разработчика в качестве консультанта. После обнаружения угрозы доступ был прекращён, при расследовании фактов кражи или вредоносного кода выявлено не было.
Контекст и развитие угрозы
Этот случай демонстрирует постоянные усилия Северной Кореи по добыче средств через киберпреступность, несмотря на длительные предупреждения и меры правоприменения.
В феврале 2025 года ФБР назвало Северную Корею виновной в краже $1,5 млрд с криптобиржи Bybit.
Советники США предупреждают о деятельности северокорейских IT-агентов с 2018 года, подчёркивая масштаб и продолжительность угрозы.
Почему это важно
Новость демонстрирует масштабную и систематическую работу северокорейской хакерской группы WaterPlum, использующей методы социальной инженерии для кражи криптовалют и ценных данных. Уязвимость IT-специалистов при поиске работы в современных условиях подчеркивает важность кибербезопасности и внимательности при взаимодействии с потенциальными работодателями. Кроме финансов, злоумышленники получают доступ к личным данным, расширяя возможности для шантажа и незаконного дохода через инсайдерскую деятельность. Этот случай также усиливает понимание геополитических рисков и масштабов международных кибератак, связанных с Северной Кореей, что требует объединения усилий разных стран для противодействия таким угрозам.
Материал подготовлен по первоисточнику с помощью AI-редактирования и проверен по переданным фактам.
Открыть первоисточник ↗