Північнокорейські хакери під виглядом рекрутерів викрали криптовалюту на 10,7 мільйона доларів

Новини

Північнокорейське хакерське угруповання WaterPlum заволоділо щонайменше 10,7 мільйона доларів США, видаючи себе за кадровиків реальних криптовалютних та штучноінтелектних компаній і атакувавши нічого не підозрюючих шукачів роботи шкідливим ПЗ.

Це об’єднання, також відоме як Contagious Interview, полює на розробників програмного забезпечення та ІТ-спеціалістів у всьому світі, йдеться у спільній доповіді відомств Японії, Німеччини, Австралії та США. Представники влади зазначили, що зловмисники маскувалися під законні проєкти у сферах ШІ, криптовалют чи NFT, а також користувалися послугами бірж праці.

Головними мішенями стали приватні вебдизайнери, інженери, а також фахівці з криптовалют, блокчейну та технологій Web3, уточнили автори звіту.

У документі також пов’язують WaterPlum із ширшою кампанією КНДР з влаштування своїх ІТ-фахівців до іноземних фірм. Водночас відомства Японії та США вважають, що учасники цього угруповання та деякі інші північнокорейські айтівці діють під егідою Департаменту оборонної промисловості Північної Кореї.

Згідно з попередженням, WaterPlum заманювала жертв через соцмережі, платформи з пошуку роботи, фриланс-майданчики та сайти для залучення підрядників. Під час співбесід кандидатів просили завантажити та запустити шкідливі файли, які видавали за тестові завдання з програмування чи виправлення злук для відеоконференцій.

Отримавши прихований доступ до комп’ютера жертви, хакери застосовували трояни віддаленого керування та шпигунські програми для викрадення конфіденційних даних і криптовалюти.

Успішні зараження також створюють для хакерів з WaterPlum можливості для проникнення в компанії, де працевлаштовані нічого не підозрюючі розробники.

У період з грудня 2025 по липень 2026 року WaterPlum інфікувала принаймні 30 000 пристроїв у понад 100 країнах, а також вивела кошти або дані облікових записів із понад 7 000 криптогаманців.

Проте наслідки можуть виходити далеко за межі вкрадених цифрових активів. Вкрадені документи, що посвідчують особу, дозволяють північнокорейським айтівцям видавати себе за жертв і отримувати зарплату, а чутливу інформацію можна використати для шантажу, наголошується у звіті.

У звіті описується випадок, коли підозрюваний у зв’язках із КНДР працівник подав заявку на інженерну вакансію до японської криптобіржі, використавши підроблене резюме. Біржа відхилила кандидата через виявлені під час інтерв’ю розбіжності, зокрема нездатність детально пояснити навички, зазначені в резюме.

Ще один недавній випадок стався у липні: тоді видання Cointelegraph повідомило, що компанія Consensys ненавмисно найняла консультанта, пов’язаного з Північною Кореєю. Представники компанії заявили, що закрили йому доступ після виявлення загрози, а розслідування не виявило крадіжки активів чи даних, розгортання шкідливого коду або загрози безпеці користувачів.

Описана кампанія є черговим прикладом того, як Північна Корея продовжує масово використовувати крадіжки криптовалюти для фінансування попри багаторічні попередження та санкції. ФБР звинуватило КНДР у лютневій крадіжці коштів з платформи Bybit у розмірі 1,5 мільярда доларів у 2025 році, тоді як американська влада попереджає про її підпільних ІТ-працівників принаймні з 2018 року.

Джерело
Оцініть автора
CryptoHamster.org
Додати коментар