Кибербезопасность

Международное предупреждение: северокорейская группа WaterPlum взломала 30 000 устройств и похитила криптовалюту на сумму 10,7 миллиона долларов

Правоохранительные органы предупредили о кампании WaterPlum, которая скомпрометировала не менее 30 000 устройств более чем в 100 странах в период с декабря 2025 года по июль 2026 года и похитила данные и цифровые активы из более чем 7 000 криптовалютных кошельков. По оценкам, в Северную Корею было переведено средств на сумму 10,71 миллиона долларов.

2026-09-19
3 мин. чтения
3 просмотров
فريق تحرير certi.news
Международное предупреждение: северокорейская группа WaterPlum взломала 30 000 устройств и похитила криптовалюту на сумму 10,7 миллиона долларов

Правоохранительные органы Японии, США, Австралии и Германии предупредили о масштабной кампании северокорейской хакерской группы WaterPlum после того, как расследования показали, что в период с декабря 2025 года по июль 2026 года группа скомпрометировала не менее 30 000 устройств более чем в 100 странах. Согласно совместному предупреждению, группа похитила средства или учетные данные более чем из 7 000 криптовалютных кошельков и перевела в Северную Корею активы на сумму 1,7 миллиарда японских иен, то есть около 10,71 миллиона долларов.

WaterPlum связана с многолетней кампанией, известной как Contagious Interview, которая нацелена на соискателей путем выдачи себя за законные компании в сферах искусственного интеллекта, криптовалют и невзаимозаменяемых токенов либо через платформы поиска работы и фриланса. Во время фиктивных собеседований или тестов по программированию жертв просят скачать проекты, устранить якобы существующие сбои в видеоконференциях или выполнить код, приводящий к заражению их устройств.

Несколько вредоносных программ и единая цепочка атаки

В предупреждении операции WaterPlum связываются с несколькими семействами вредоносных программ, включая BeaverTail, скрытую в пакетах npm, InvisibleFerret, работающую как бэкдор на Python, и OtterCookie, классифицируемую как троян удаленного доступа и кражи информации, а также OtterCandy и StoatWaffle. StoatWaffle распространяется через вредоносные проекты Visual Studio Code: файлы конфигурации используются для выполнения кода после открытия папки и предоставления ей доверия.

После компрометации устройства группа пытается похитить данные браузера, содержимое буфера обмена, нажатия клавиш, закрытые ключи и фразы восстановления криптовалютных кошельков, а также документы и снимки экрана. Первоначальный доступ может использоваться для перехода в сети работодателей или клиентов, что потенциально расширяет последствия до кражи интеллектуальной собственности и шпионажа.

Связь с операциями по фиктивному трудоустройству технических работников

Расследующие органы также связывают WaterPlum с операциями северокорейских технических работников, которые мошенническим путем получают удаленные должности. В предупреждении говорится, что некоторые участники WaterPlum работают удаленными разработчиками, а обе группы использовали одни и те же IP-адреса. Украденные у жертв WaterPlum документы, удостоверяющие личность, также повторно используются для выдачи себя за них и подачи заявок на вакансии.

Расследование выявило использование программного обеспечения для замены лиц с помощью искусственного интеллекта во время собеседований, после чего камера выключалась, а вину возлагали на проблемы с сетью. ФБР и японская полиция считают, что WaterPlum и некоторые северокорейские технические работники действуют под руководством Бюро 313, входящего в состав Министерства оборонной промышленности и отвечающего за исследования и производство вооружений. Национальное полицейское агентство Японии также сообщило об обнаружении и ликвидации объекта «фермы ноутбуков», связанного с северокорейскими техническими работниками, где были найдены доказательства перевода за границу сотен миллионов иен.

Что это означает для организаций, нанимающих разработчиков?

Эти факты показывают, что собеседование и тест по программированию могут стать точкой входа в корпоративную среду, а не просто этапом оценки кандидата. Поэтому органы рекомендуют тщательно проверять личность, местонахождение и квалификацию соискателя, а также ограничивать доступ сотрудника системами и данными, необходимыми для выполнения его задачи.

Разработчикам следует избегать запуска неизвестного кода за пределами изолированной среды и проверять файлы и проекты на наличие команд, загружающих дополнительные полезные нагрузки. При этом масштабы кампании и заявленные потери связаны с тем, что удалось отследить органам, поэтому приведенные цифры не подтверждают полный объем деятельности, но показывают, что каналы найма и разработки стали частью поверхности атаки для финансового и шпионского воздействия.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости