Північнокорейське хакерське угруповання WaterPlum заволоділо щонайменше 10,7 мільйона доларів США, видаючи себе за кадровиків реальних криптовалютних та штучноінтелектних компаній і атакувавши нічого не підозрюючих шукачів роботи шкідливим ПЗ.
Це об’єднання, також відоме як Contagious Interview, полює на розробників програмного забезпечення та ІТ-спеціалістів у всьому світі, йдеться у спільній доповіді відомств Японії, Німеччини, Австралії та США. Представники влади зазначили, що зловмисники маскувалися під законні проєкти у сферах ШІ, криптовалют чи NFT, а також користувалися послугами бірж праці.
Головними мішенями стали приватні вебдизайнери, інженери, а також фахівці з криптовалют, блокчейну та технологій Web3, уточнили автори звіту.
У документі також пов’язують WaterPlum із ширшою кампанією КНДР з влаштування своїх ІТ-фахівців до іноземних фірм. Водночас відомства Японії та США вважають, що учасники цього угруповання та деякі інші північнокорейські айтівці діють під егідою Департаменту оборонної промисловості Північної Кореї.
Згідно з попередженням, WaterPlum заманювала жертв через соцмережі, платформи з пошуку роботи, фриланс-майданчики та сайти для залучення підрядників. Під час співбесід кандидатів просили завантажити та запустити шкідливі файли, які видавали за тестові завдання з програмування чи виправлення злук для відеоконференцій.
Отримавши прихований доступ до комп’ютера жертви, хакери застосовували трояни віддаленого керування та шпигунські програми для викрадення конфіденційних даних і криптовалюти.
Успішні зараження також створюють для хакерів з WaterPlum можливості для проникнення в компанії, де працевлаштовані нічого не підозрюючі розробники.
У період з грудня 2025 по липень 2026 року WaterPlum інфікувала принаймні 30 000 пристроїв у понад 100 країнах, а також вивела кошти або дані облікових записів із понад 7 000 криптогаманців.
Проте наслідки можуть виходити далеко за межі вкрадених цифрових активів. Вкрадені документи, що посвідчують особу, дозволяють північнокорейським айтівцям видавати себе за жертв і отримувати зарплату, а чутливу інформацію можна використати для шантажу, наголошується у звіті.
У звіті описується випадок, коли підозрюваний у зв’язках із КНДР працівник подав заявку на інженерну вакансію до японської криптобіржі, використавши підроблене резюме. Біржа відхилила кандидата через виявлені під час інтерв’ю розбіжності, зокрема нездатність детально пояснити навички, зазначені в резюме.
Ще один недавній випадок стався у липні: тоді видання Cointelegraph повідомило, що компанія Consensys ненавмисно найняла консультанта, пов’язаного з Північною Кореєю. Представники компанії заявили, що закрили йому доступ після виявлення загрози, а розслідування не виявило крадіжки активів чи даних, розгортання шкідливого коду або загрози безпеці користувачів.
Описана кампанія є черговим прикладом того, як Північна Корея продовжує масово використовувати крадіжки криптовалюти для фінансування попри багаторічні попередження та санкції. ФБР звинуватило КНДР у лютневій крадіжці коштів з платформи Bybit у розмірі 1,5 мільярда доларів у 2025 році, тоді як американська влада попереджає про її підпільних ІТ-працівників принаймні з 2018 року.








