Правоохранительные органы Японии, США, Австралии и Германии предупредили о масштабной кампании северокорейской хакерской группы WaterPlum после того, как расследования показали, что в период с декабря 2025 года по июль 2026 года группа скомпрометировала не менее 30 000 устройств более чем в 100 странах. Согласно совместному предупреждению, группа похитила средства или учетные данные более чем из 7 000 криптовалютных кошельков и перевела в Северную Корею активы на сумму 1,7 миллиарда японских иен, то есть около 10,71 миллиона долларов.
WaterPlum связана с многолетней кампанией, известной как Contagious Interview, которая нацелена на соискателей путем выдачи себя за законные компании в сферах искусственного интеллекта, криптовалют и невзаимозаменяемых токенов либо через платформы поиска работы и фриланса. Во время фиктивных собеседований или тестов по программированию жертв просят скачать проекты, устранить якобы существующие сбои в видеоконференциях или выполнить код, приводящий к заражению их устройств.
Несколько вредоносных программ и единая цепочка атаки
В предупреждении операции WaterPlum связываются с несколькими семействами вредоносных программ, включая BeaverTail, скрытую в пакетах npm, InvisibleFerret, работающую как бэкдор на Python, и OtterCookie, классифицируемую как троян удаленного доступа и кражи информации, а также OtterCandy и StoatWaffle. StoatWaffle распространяется через вредоносные проекты Visual Studio Code: файлы конфигурации используются для выполнения кода после открытия папки и предоставления ей доверия.
После компрометации устройства группа пытается похитить данные браузера, содержимое буфера обмена, нажатия клавиш, закрытые ключи и фразы восстановления криптовалютных кошельков, а также документы и снимки экрана. Первоначальный доступ может использоваться для перехода в сети работодателей или клиентов, что потенциально расширяет последствия до кражи интеллектуальной собственности и шпионажа.
Связь с операциями по фиктивному трудоустройству технических работников
Расследующие органы также связывают WaterPlum с операциями северокорейских технических работников, которые мошенническим путем получают удаленные должности. В предупреждении говорится, что некоторые участники WaterPlum работают удаленными разработчиками, а обе группы использовали одни и те же IP-адреса. Украденные у жертв WaterPlum документы, удостоверяющие личность, также повторно используются для выдачи себя за них и подачи заявок на вакансии.
Расследование выявило использование программного обеспечения для замены лиц с помощью искусственного интеллекта во время собеседований, после чего камера выключалась, а вину возлагали на проблемы с сетью. ФБР и японская полиция считают, что WaterPlum и некоторые северокорейские технические работники действуют под руководством Бюро 313, входящего в состав Министерства оборонной промышленности и отвечающего за исследования и производство вооружений. Национальное полицейское агентство Японии также сообщило об обнаружении и ликвидации объекта «фермы ноутбуков», связанного с северокорейскими техническими работниками, где были найдены доказательства перевода за границу сотен миллионов иен.
Что это означает для организаций, нанимающих разработчиков?
Эти факты показывают, что собеседование и тест по программированию могут стать точкой входа в корпоративную среду, а не просто этапом оценки кандидата. Поэтому органы рекомендуют тщательно проверять личность, местонахождение и квалификацию соискателя, а также ограничивать доступ сотрудника системами и данными, необходимыми для выполнения его задачи.
Разработчикам следует избегать запуска неизвестного кода за пределами изолированной среды и проверять файлы и проекты на наличие команд, загружающих дополнительные полезные нагрузки. При этом масштабы кампании и заявленные потери связаны с тем, что удалось отследить органам, поэтому приведенные цифры не подтверждают полный объем деятельности, но показывают, что каналы найма и разработки стали частью поверхности атаки для финансового и шпионского воздействия.