BerandaPusat Berita LBank
Peretas Korea Utara mencuri 7.000 catatan dompet kripto, kata Jepang
north-korean-hackers-stole-7000-crypto-wallet-records-japan-says
Peretas Korea Utara mencuri 7.000 catatan dompet kripto, kata Jepang
WaterPlum menginfeksi lebih dari 30.000 perangkat di lebih dari 100 negara dan wilayah serta mencuri informasi dari lebih dari 7.000 dompet kripto. Otoritas Jepang dan AS menghubungkan WaterPlum serta sejumlah pekerja IT Korea Utara dengan Biro 313 dari Partai Pekerja Korea. Para penyerang menyamar sebagai perusahaan kripto, AI, dan NFT untuk menargetkan para pengembang dengan file berbahaya yang disamarkan sebagai tugas wawancara dan tes coding. Penyidik Jepang membongkar sebuah peternakan laptop domestik yang digunakan oleh pekerja IT Korea Utara untuk mengambil pekerjaan secara jarak jauh sambil menyembunyikan lokasi mereka. Seorang pekerja IT Korea Utara yang diduga secara terpisah melamar posisi engineering di bitFlyer pada 2025, tetapi teridentifikasi sebelum direkrut.
2026-09-18 Sumber:crypto.news

Grup peretas yang terkait dengan Korea Utara, WaterPlum, telah membobol lebih dari 30.000 perangkat di lebih dari 100 negara dan wilayah, mencuri informasi dari lebih dari 7.000 dompet kripto sambil menargetkan pengembang melalui kampanye rekrutmen palsu.

Ringkasan
  • WaterPlum menginfeksi lebih dari 30.000 perangkat di lebih dari 100 negara dan wilayah serta mencuri informasi dari lebih dari 7.000 dompet kripto.
  • Otoritas Jepang dan AS mengaitkan WaterPlum dan beberapa pekerja IT Korea Utara dengan Biro 313 dari Departemen Industri Amunisi Partai Buruh Korea.
  • Penyerang menyamar sebagai perusahaan kripto, AI, dan NFT untuk menargetkan pengembang dengan file berbahaya yang disamarkan sebagai tugas wawancara dan tes coding.
  • Penyelidik Jepang membongkar "laptop farm" domestik yang digunakan oleh pekerja IT Korea Utara untuk mengambil pekerjaan jarak jauh sambil menyembunyikan lokasi mereka.
  • Seorang terduga pekerja IT Korea Utara secara terpisah melamar posisi rekayasa di bitFlyer pada tahun 2025 namun teridentifikasi sebelum dipekerjakan.

Badan Kepolisian Nasional Jepang mengatakan pada 18 September bahwa penyelidikannya, yang dilakukan bersama dengan Kantor Keamanan Siber Nasional, FBI, Pusat Kejahatan Siber Departemen Pertahanan AS, serta lembaga di Australia dan Jerman, mengungkap metode serangan kelompok tersebut dan kaitannya dengan pekerja IT Korea Utara.

Otoritas Jepang dan AS menilai bahwa WaterPlum, yang terkait dengan aktivitas ancaman yang dikenal sebagai Contagious Interview, dan beberapa pekerja IT Korea Utara beroperasi di bawah Biro 313 dari Departemen Industri Amunisi Partai Buruh Korea.

Penyelidik menemukan bahwa lebih dari 30.000 komputer kemungkinan terinfeksi antara sekitar Desember 2025 dan Juli 2026. Para korban tersebar di lebih dari 100 negara dan wilayah, termasuk Jepang, dengan desainer web, insinyur, dan orang-orang yang bekerja di bidang kripto, blockchain, dan Web3 menjadi target utama.

Lebih dari 7.000 catatan dompet kripto dicuri selama infeksi, sementara dompet yang dikendalikan oleh WaterPlum menerima setidaknya 1,7 miliar yen, setara dengan sekitar $10,7 juta berdasarkan nilai tukar yang digunakan oleh otoritas Jepang.

Kementerian Luar Negeri Jepang secara terpisah mengkonfirmasi bahwa otoritas dari Jepang, Amerika Serikat, Australia, dan Jerman telah bersama-sama mengungkap taktik WaterPlum dan aktivitas pekerja IT Korea Utara yang terlibat dalam skema perolehan mata uang asing dan rekrutmen.

WaterPlum menggunakan pekerjaan kripto palsu untuk menyebarkan malware

WaterPlum mendekati pengembang perangkat lunak dan pekerja IT lainnya melalui media sosial, situs pekerjaan online, platform gig, dan pasar lepas, menurut laporan polisi Jepang. Para penyerang menyamar sebagai perusahaan kecerdasan buatan, kripto, dan NFT yang sah atau layanan rekrutmen sebelum menawarkan peluang pekerjaan yang tampaknya menarik kepada para kandidat.

Selama wawancara teknis atau tes coding, kandidat diinstruksikan untuk mengunduh program berbahaya yang di-host di platform pengembangan kolaboratif dan repositori kode. Beberapa korban diberitahu bahwa file-file tersebut diperlukan untuk mendiagnosis masalah dengan perangkat lunak konferensi video atau menyelesaikan tugas coding.

Kelompok ini menempatkan malware termasuk BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, dan StoatWaffle di dalam paket NPM yang berbahaya. Setelah perangkat berhasil disusupi, penyerang dapat membuat backdoor dan menggunakan alat akses jarak jauh untuk mempertahankan akses dan bergerak melalui sistem yang terpengaruh. Malware pencuri informasi kemudian digunakan untuk mengekstrak data rahasia dan mata uang kripto.

Informasi yang dicuri termasuk kredensial browser, ketikan keyboard, tangkapan layar, dan data clipboard. Kunci privat dan seed phrase untuk dompet kripto termasuk di antara catatan yang ditargetkan, bersama dengan dokumen identitas seperti paspor dan SIM yang disimpan di komputer yang terpengaruh atau folder bersama.

Peneliti keamanan telah mendokumentasikan metode rekrutmen serupa di industri kripto. Seperti yang dilaporkan sebelumnya oleh crypto.news, pengembang yang terkait dengan Korea Utara telah bekerja di lebih dari 40 proyek DeFi selama tujuh tahun, menurut pengembang MetaMask dan peneliti keamanan Taylor Monahan. Penyelidik menggambarkan lowongan pekerjaan, email, pesan LinkedIn, panggilan Zoom, dan proses wawancara sebagai jalur berulang yang digunakan untuk mendekati target.

Pekerja IT Korea Utara menggunakan "laptop farm" di Jepang

Penyelidik Jepang mengatakan mereka membongkar "laptop farm" domestik pertama yang diketahui terhubung dengan pekerja IT Korea Utara di negara tersebut. Di bawah pengaturan ini, fasilitator lokal menyimpan komputer di kediaman mereka sementara pekerja mengendalikan mesin-mesin tersebut dari jarak jauh dari lokasi lain.

Pekerja menggunakan dokumen identitas yang diberikan oleh orang-orang yang tinggal di Jepang untuk menyamar saat mencari kontrak. Dalam beberapa kasus, pembayaran diarahkan ke rekening bank yang dikendalikan oleh fasilitator, yang kemudian mentransfer uang tersebut. Pekerja Korea Utara yang terkait dengan penyelidikan mengirimkan mata uang kripto dan aset lain senilai ratusan juta yen ke luar negeri, menurut badan tersebut.

Beberapa pekerja beroperasi dari Korea Utara, sementara yang lain berbasis di Tiongkok atau Rusia, dengan jumlah yang lebih kecil berada di Afrika dan Asia Tenggara. Laptop farm dan server privat virtual memungkinkan mereka menyamarkan di mana pekerjaan itu sebenarnya dilakukan sambil menerima pekerjaan melalui layanan crowdsourcing domestik dan luar negeri.

Operasi serupa telah dituntut di Amerika Serikat. Dua pria AS menerima hukuman penjara 18 bulan pada tahun 2026 karena membantu pekerja Korea Utara mengakses laptop perusahaan dari jarak jauh, sementara Departemen Kehakiman mengatakan skema tersebut melibatkan hampir 70 perusahaan dan menghasilkan lebih dari $1,2 juta. Hukuman tersebut menjadikan jumlah fasilitator laptop farm yang dijatuhi hukuman di Amerika Serikat selama periode lima bulan menjadi delapan.

Otoritas AS juga telah mengejar hasil dari skema ketenagakerjaan melalui kasus penyitaan mata uang kripto. Seorang hakim federal pada bulan September memerintahkan penyitaan sekitar $212.700 dalam USDC dan USDT yang dilacak ke alamat pembayaran yang digunakan oleh pekerja IT Korea Utara, bagian dari upaya Departemen Kehakiman yang melibatkan lebih dari $7,74 juta aset digital.

Jaksa mengatakan dompet yang disita telah menerima sekitar 158.123 USDC dari setidaknya 10 alamat yang digunakan untuk membayar pekerja dan 54.574 USDT dari setidaknya empat alamat pembayaran lainnya. Pihak berwenang menuduh bahwa pekerja menyembunyikan identitas dan lokasi mereka saat mengambil pekerjaan teknologi di luar negeri sebelum menyalurkan penghasilan mereka melalui mata uang kripto.

bitFlyer menangkap terduga pelamar Korea Utara

Penyelidikan Jepang mengidentifikasi upaya terpisah oleh seorang terduga pekerja IT Korea Utara untuk mendapatkan posisi rekayasa di bursa mata uang kripto bitFlyer pada Mei 2025.

Pelamar menyerahkan resume dengan identitas orang lain secara langsung melalui formulir rekrutmen bursa dan menggunakan Gmail sebagai alamat kontak. Penyelidik mengatakan orang tersebut mengakses sistem aplikasi melalui layanan VPN dan proxy termasuk NETNUT Proxy, Astrill VPN, dan High Speed Rabbit Proxy.

Selama wawancara online, pelamar mengaku sebagai warga Malaysia dan tinggal di Finlandia. Resume tersebut mencantumkan pengalaman luas di berbagai bahasa pemrograman, blockchain, mata uang kripto, dan layanan cloud, bersama dengan pendidikan di universitas Eropa dan pekerjaan di beberapa kota di Eropa dan Asia.

Pelamar dapat menjawab pertanyaan sederhana tentang keterampilan yang tercantum tetapi memberikan tanggapan abstrak atau menghindari pertanyaan yang lebih rinci, menurut badan tersebut. Penyelidik mencatat pemeriksaan berulang pada monitor lain selama wawancara, suara sesekali di latar belakang, dan gangguan pada umpan video. Orang tersebut menolak untuk pindah ke Jepang dan bersikeras menerima gaji dalam mata uang kripto. bitFlyer mengidentifikasi perilaku mencurigakan tersebut dan tidak mempekerjakan pelamar, dan tidak ada kerusakan yang dilaporkan.

Upaya rekrutmen serupa sebelumnya telah terdeteksi di Kraken, di mana seorang pelamar yang diduga terkait dengan Korea Utara bergabung dalam wawancara menggunakan nama yang berbeda dari yang ada di resume dan tampaknya menerima bantuan secara real-time selama panggilan tersebut. Bursa tersebut kemudian menghubungkan alamat email pelamar dengan informasi yang sebelumnya telah ditandai oleh mitra industri.

Penyelidik mengaitkan aktivitas WaterPlum dengan infrastruktur yang sama

Otoritas Jepang menemukan hubungan teknis antara serangan WaterPlum, operasi pekerja asing, dan upaya rekrutmen bitFlyer.

Alamat IP yang digunakan oleh penyerang WaterPlum cocok dengan alamat yang digunakan oleh pekerja IT Korea Utara untuk terhubung ke laptop farm dan layanan crowdsourcing, menurut Badan Kepolisian Nasional. Penyelidik menemukan bahwa terduga pekerja Korea Utara yang melamar posisi rekayasa bitFlyer telah menggunakan infrastruktur yang cocok.

Badan Kepolisian Nasional dan FBI menilai bahwa Biro 313 memainkan peran sentral dalam serangan siber WaterPlum dan beberapa operasi perolehan mata uang asing yang dilakukan oleh pekerja IT Korea Utara.

Otoritas Jepang menyarankan perusahaan untuk memverifikasi lokasi yang diklaim pelamar, kualifikasi, dan informasi kontak, terutama ketika kandidat bersikeras bekerja jarak jauh atau pembayaran mata uang kripto. Pemberi kerja didesak untuk memeriksa keterampilan teknis selama wawancara dan mengamati kasus di mana tempat tinggal yang dinyatakan kandidat tidak sesuai dengan lokasi alamat IP yang digunakan untuk mengajukan lamaran.