
Grupul de hacking WaterPlum, legat de Coreea de Nord, a compromis peste 30.000 de dispozitive în mai mult de 100 de țări și regiuni, sustrăgând informații din peste 7.000 de portofele de criptomonede, vizând dezvoltatori prin campanii false de recrutare.
Agenția Națională de Poliție a Japoniei a declarat pe 18 septembrie că investigația sa, desfășurată împreună cu Oficiul Național de Securitate Cibernetică, FBI, Centrul de Criminalitate Cibernetică al Departamentului Apărării al SUA și agenții din Australia și Germania, a descoperit metodele de atac ale grupului și legăturile cu angajați IT nord-coreeni.
Autoritățile japoneze și americane au evaluat că WaterPlum, asociat cu activitatea de amenințare cunoscută sub denumirea de Contagious Interview, și unii angajați IT nord-coreeni operează sub Biroul 313 al Departamentului Industriei de Muniții al Partidului Muncitorilor din Coreea.
Anchetatorii au descoperit că peste 30.000 de computere au fost probabil infectate între aproximativ decembrie 2025 și iulie 2026. Victimele au fost răspândite în peste 100 de țări și regiuni, inclusiv Japonia, printre principalele ținte fiind web designeri, ingineri și persoane care lucrează în domeniul cripto, blockchain și Web3.
Peste 7.000 de înregistrări de portofele de criptomonede au fost furate în timpul infecțiilor, în timp ce portofelele controlate de WaterPlum au primit cel puțin 1,7 miliarde de yeni, echivalentul a aproximativ 10,7 milioane de dolari, conform cursului de schimb utilizat de autoritățile japoneze.
Ministerul Afacerilor Externe al Japoniei a confirmat separat că autoritățile din Japonia, Statele Unite, Australia și Germania au dezvăluit în comun tacticile WaterPlum și activitățile angajaților IT nord-coreeni implicați în scheme de generare de valută străină și recrutare.
WaterPlum a abordat dezvoltatori software și alți angajați IT prin intermediul rețelelor sociale, site-urilor de locuri de muncă online, platformelor de micro-servicii și piețelor de freelanceri, conform raportului poliției japoneze. Atacatorii s-au dat drept companii legitime de inteligență artificială, criptomonede și NFT sau servicii de recrutare înainte de a prezenta candidaților oportunități de muncă aparent atractive.
În timpul interviurilor tehnice sau testelor de codare, candidații au fost instruiți să descarce programe malițioase găzduite pe platforme de dezvoltare colaborativă și depozite de cod. Unor victime li s-a spus că fișierele erau necesare pentru a diagnostica probleme cu software-ul de videoconferințe sau pentru a finaliza o sarcină de codare.
Grupul a plasat malware, inclusiv BeaverTail, InvisibleFerret, OtterCookie, OtterCandy și StoatWaffle, în pachete NPM malițioase. Odată ce un dispozitiv era compromis, atacatorii puteau stabili uși ascunse (backdoors) și folosi instrumente de acces la distanță pentru a menține accesul și a se deplasa prin sistemele afectate. Malware-ul de furt de informații a fost apoi utilizat pentru a extrage date confidențiale și criptomonede.
Informațiile furate includeau credențiale de browser, înregistrări de taste (keystrokes), capturi de ecran și date din clipboard. Cheile private și frazele seed pentru portofelele de criptomonede se numărau printre înregistrările vizate, împreună cu documente de identitate precum pașapoarte și permise de conducere stocate pe computerele afectate sau în foldere partajate.
Cercetătorii în securitate au documentat metode similare de recrutare în industria cripto. După cum a raportat anterior crypto.news, dezvoltatori legați de Coreea de Nord au lucrat în peste 40 de proiecte DeFi pe parcursul a șapte ani, conform dezvoltatorului MetaMask și cercetătorului în securitate Taylor Monahan. Anchetatorii au descris anunțurile de locuri de muncă, e-mailurile, mesajele LinkedIn, apelurile Zoom și procesele de interviu ca fiind rute recurente utilizate pentru a aborda țintele.
Anchetatorii japonezi au declarat că au desființat prima „fermă de laptopuri” internă cunoscută, conectată la angajați IT nord-coreeni din țară. În cadrul aranjamentului, un facilitator local păstra computere la reședința sa, în timp ce muncitorii controlau mașinile de la distanță din altă parte.
Muncitorii au folosit documente de identitate furnizate de persoane care locuiau în Japonia pentru a se impersona în timp ce căutau contracte. În unele cazuri, plățile erau direcționate către conturi bancare controlate de facilitatori, care apoi transferau banii mai departe. Muncitorii nord-coreeni legați de investigații au trimis criptomonede și alte active în valoare de sute de milioane de yeni în străinătate, conform agenției.
Unii muncitori operau din Coreea de Nord, în timp ce alții aveau sediul în China sau Rusia, cu un număr mai mic localizat în Africa și Asia de Sud-Est. Fermele de laptopuri și serverele virtuale private le-au permis să-și deghizeze locația reală a muncii, acceptând joburi prin servicii de crowdsourcing interne și externe.
Operațiuni comparabile au fost urmărite penal în Statele Unite. Doi bărbați americani au primit pedepse de 18 luni de închisoare în 2026 pentru că au ajutat angajați nord-coreeni să acceseze de la distanță laptopuri de companie, în timp ce Departamentul de Justiție a declarat că schemele au implicat aproape 70 de companii și au generat peste 1,2 milioane de dolari. Sentințele au ridicat numărul facilitatorilor de ferme de laptopuri condamnați în Statele Unite, pe o perioadă de cinci luni, la opt.
Autoritățile americane au urmărit, de asemenea, veniturile din schemele de angajare prin cazuri de confiscare de criptomonede. Un judecător federal a ordonat în septembrie confiscarea a aproximativ 212.700 de dolari în USDC și USDT, urmăriți până la adresele de plată utilizate de angajați IT nord-coreeni, parte a unui efort al Departamentului de Justiție care implică peste 7,74 milioane de dolari în active digitale.
Procurorii au declarat că portofelul confiscat a primit aproximativ 158.123 USDC de la cel puțin 10 adrese utilizate pentru a plăti muncitori și 54.574 USDT de la cel puțin patru alte adrese de plată. Autoritățile au susținut că muncitorii și-au ascuns identitățile și locațiile în timp ce preluau joburi tehnologice în străinătate, înainte de a-și ruta câștigurile prin criptomonede.
Investigația Japoniei a identificat o tentativă separată a unui presupus angajat IT nord-coreean de a obține o poziție de inginer la exchange-ul de criptomonede bitFlyer în mai 2025.
Solicitantul a depus un CV sub identitatea unei alte persoane direct prin formularul de recrutare al exchange-ului și a folosit Gmail ca adresă de contact. Anchetatorii au declarat că persoana a accesat sistemul de aplicații prin servicii VPN și proxy, inclusiv NETNUT Proxy, Astrill VPN și High Speed Rabbit Proxy.
În timpul unui interviu online, solicitantul a pretins că este malaezian și locuiește în Finlanda. CV-ul enumera o experiență vastă în limbaje de programare, blockchain, criptomonede și servicii cloud, împreună cu studii la o universitate europeană și angajări în mai multe orașe europene și asiatice.
Solicitantul a putut răspunde la întrebări simple despre abilitățile enumerate, dar a oferit răspunsuri abstracte sau a evitat întrebările mai detaliate, conform agenției. Anchetatorii au notat verificări repetate ale unui alt monitor în timpul interviului, voci ocazionale în fundal și întreruperi ale fluxului video. Persoana a refuzat să se mute în Japonia și a insistat să primească salariul în criptomonede. bitFlyer a identificat comportamentul suspect și nu a angajat solicitantul, și nu a fost raportat niciun prejudiciu.
O tentativă similară de recrutare fusese detectată anterior la Kraken, unde un solicitant suspectat de legături cu Coreea de Nord s-a alăturat unui interviu folosind un nume diferit de cel din CV și părea să primească asistență în timp real în timpul apelului. Exchange-ul a conectat ulterior adresa de e-mail a solicitantului cu informații semnalate anterior de partenerii din industrie.
Autoritățile japoneze au găsit o legătură tehnică între atacurile WaterPlum, operațiunile muncitorilor de peste mări și tentativa de recrutare la bitFlyer.
Adresele IP utilizate de atacatorii WaterPlum corespundeau cu adresele utilizate de angajații IT nord-coreeni pentru a se conecta la ferme de laptopuri și servicii de crowdsourcing, conform Agenției Naționale de Poliție. Anchetatorii au descoperit că presupusul muncitor nord-coreean care a aplicat pentru poziția de inginer la bitFlyer a folosit o infrastructură similară.
Agenția Națională de Poliție și FBI au evaluat că Biroul 313 a jucat un rol central atât în atacurile cibernetice ale WaterPlum, cât și în unele dintre operațiunile de obținere de valută străină desfășurate de angajați IT nord-coreeni.
Autoritățile japoneze au sfătuit companiile să verifice locațiile declarate ale solicitanților, calificările și informațiile de contact, în special atunci când candidații insistă pe munca la distanță sau pe plăți în criptomonede. Angajatorii au fost îndemnați să verifice abilitățile tehnice în timpul interviurilor și să examineze cu atenție cazurile în care reședința declarată a unui candidat nu corespunde cu locația adresei IP utilizate pentru a depune o cerere.








