
Sebuah kelompok Korea Utara yang menyamar sebagai perekrut untuk mengompromikan para developer telah mengambil dana atau kredensial dari lebih dari 7.000 wallet cryptocurrency dan memindahkan sekitar $10,71 juta ke Pyongyang, menurut tujuh lembaga dari empat negara dalam peringatan bersama yang diterbitkan pada 18 September.
Kelompok tersebut, yang oleh Badan Kepolisian Nasional Jepang disebut WaterPlum dan di industri keamanan dikenal sebagai Contagious Interview, menginfeksi sedikitnya 30.000 perangkat di lebih dari 100 negara antara sekitar Desember 2025 hingga Juli 2026. Targetnya adalah desainer web, engineer, serta spesialis di bidang kripto, blockchain, dan Web3.
Kelompok siber Korea Utara “WaterPlum” mengompromikan jaringan komputer para pencari kerja, mengumpulkan data sensitif, dan mencuri cryptocurrency—menargetkan profesional TI di Jepang, AS, Eropa, dan wilayah lainnya. Baca peringatan kami bersama @FBI dan @NPA_KOHO di https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) 18 September 2026
Peringatan itu ditandatangani oleh Badan Kepolisian Nasional Jepang dan Kantor Keamanan Siber Nasional Jepang, FBI dan DoD Cyber Crime Center AS, Australian Cyber Security Centre di bawah Australian Signals Directorate, serta badan intelijen luar negeri Jerman BND dan badan keamanan domestik BfV.
NPA dan FBI menilai bahwa WaterPlum maupun sebagian pekerja TI jarak jauh Korea Utara sama-sama melapor ke Biro Umum 313 di bawah Departemen Industri Munisi, yang berada di bawah komite sentral Partai Buruh. Kedua operasi itu juga menggunakan alamat IP yang sama untuk mengakses laptop farm, memakai layanan crowdsourcing, dan melamar pekerjaan, yang oleh lembaga-lembaga tersebut dipandang sebagai bukti bahwa keduanya merupakan satu operasi yang sama.
Para pelaku menyamar sebagai perusahaan AI, kripto, atau NFT, mendekati developer melalui media sosial, papan lowongan kerja, dan marketplace freelance, lalu mengatur wawancara teknis atau tugas coding. Kandidat diminta mengunduh file dari platform developer, baik untuk menyelesaikan tugas maupun untuk memperbaiki gangguan yang tampak terjadi dalam panggilan video. Peringatan tersebut menyebut lima keluarga malware yang dibawa dalam paket-paket itu, termasuk BeaverTail, InvisibleFerret, dan StoatWaffle, yang terakhir bersembunyi di repositori bertema blockchain.
Peringatan itu juga mencatat apa yang diamati penyelidik tentang kelompok tersebut. Anggotanya menggunakan software AI face-swapping dalam wawancara sebelum mematikan video dan meminta kandidat melakukan hal yang sama, dengan alasan koneksi. Mereka melatih pengucapan bahasa Jepang dengan alat text-to-speech, secara konsisten bekerja menggunakan layanan machine translation dan AI versi gratis, dan pada hari libur yang dirayakan di Korea Utara mereka bermain game serta menonton video sepak bola alih-alih menjalankan operasi seperti biasa.
Otoritas Jepang juga mengidentifikasi dan membongkar sebuah laptop farm yang dijalankan oleh fasilitator domestik, kasus pertama semacam itu di negara tersebut, dan menemukan bukti bahwa beberapa ratus juta yen dalam bentuk kripto telah dipindahkan ke luar negeri. Laptop farm biasanya berupa rumah milik fasilitator, tempat komputer kerja dioperasikan dari jarak jauh oleh pekerja TI di Korea Utara, China, atau Rusia.
Sebuah exchange kripto Jepang menolak seorang pelamar pada Mei 2025 yang dalam résumé-nya mengklaim memiliki keterampilan yang terlalu luas untuk dipercaya dan kemampuan bahasa Inggrisnya tidak sesuai dengan catatan yang ada. Tanda-tanda lain mencakup menolak bertemu langsung, meminta dibayar dalam kripto, dan berulang kali melirik ke layar kedua.
Pencurian ini merupakan bagian dari kampanye yang jauh lebih besar. CertiK mengaitkan 60% dari seluruh kerugian akibat pencurian kripto pada 2025, sekitar $2,06 miliar, dengan kelompok yang terkait Korea Utara, dan peretasan Drift Protocol senilai $285 juta pada April terjadi setelah enam bulan para penyerang menyamar sebagai perusahaan quantitative trading.





