
O grupare nord-coreeană care se dă drept recrutori pentru a compromite dezvoltatori a sustras fonduri sau credențiale din peste 7.000 de portofele de criptomonede și a transferat aproximativ 10,71 milioane de dolari către Phenian, au declarat șapte agenții din patru țări într-un avertisment comun publicat pe 18 septembrie.
Grupul, pe care Agenția Națională de Poliție din Japonia îl numește WaterPlum, iar industria de securitate îl cunoaște drept Contagious Interview, a infectat cel puțin 30.000 de dispozitive în peste 100 de țări între aproximativ decembrie 2025 și iulie 2026. Țintele au fost designeri web, ingineri și specialiști în crypto, blockchain și activități Web3.
Grupul cibernetic nord-coreean „WaterPlum” compromite rețelele informatice ale persoanelor aflate în căutarea unui loc de muncă, colectează date sensibile și fură criptomonede — vizând profesioniști IT din Japonia, SUA, Europa și nu numai. Citiți avertismentul nostru împreună cu @FBI și @NPA_KOHO la https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP
— DoD Cyber Crime Center (DC3) (@DC3Forensics) 18 septembrie 2026
Documentul este semnat de Agenția Națională de Poliție și Oficiul Național de Securitate Cibernetică din Japonia, de FBI și Cyber Crime Center al Departamentului Apărării al SUA, de Australian Cyber Security Centre din cadrul Australian Signals Directorate, precum și de serviciul german de informații externe BND și agenția de securitate internă BfV.
NPA și FBI apreciază că atât WaterPlum, cât și o parte dintre lucrătorii IT la distanță ai Coreei de Nord raportează către Biroul General 313 al Departamentului Industriei de Armament, aflat sub comitetul central al Partidului Muncitorilor. Cele două operațiuni au folosit, de asemenea, aceleași adrese IP pentru a accesa ferme de laptopuri, pentru a utiliza servicii de crowdsourcing și pentru a aplica la joburi, aspect pe care agențiile îl consideră dovadă că este vorba despre o singură operațiune.
Actorii se dau drept companii din AI, crypto sau NFT, abordează dezvoltatori prin rețele sociale, platforme de joburi și marketplace-uri de freelancing, apoi stabilesc un interviu tehnic sau o probă de coding. Candidaților li se spune să descarce fișiere de pe platforme pentru dezvoltatori, fie pentru a finaliza sarcina, fie pentru a remedia o aparentă problemă a apelului video. Avertismentul menționează cinci familii de malware transportate în acele pachete, printre care BeaverTail, InvisibleFerret și StoatWaffle, ultima dintre ele ascunzându-se în repo-uri cu tematică blockchain.
Avertismentul consemnează și ceea ce anchetatorii au observat despre grupul propriu-zis. Membrii au folosit software AI de schimbare a feței în timpul interviurilor, înainte de a opri video-ul și de a-i cere candidatului să facă la fel, invocând probleme de conexiune. Și-au exersat pronunția în japoneză cu instrumente text-to-speech, au lucrat constant pe nivelurile gratuite ale serviciilor de traducere automată și AI, iar în zilele de sărbătoare celebrate în Coreea de Nord au jucat jocuri și au urmărit videoclipuri de fotbal în loc să-și desfășoare operațiunile obișnuite.
Autoritățile japoneze au identificat și desființat, de asemenea, o fermă de laptopuri operată de un facilitator intern, primul astfel de caz din țară, găsind dovezi că mai multe sute de milioane de yeni în crypto au fost transferate în străinătate. O fermă de laptopuri este, de obicei, locuința unui facilitator, unde computerele de serviciu sunt operate de la distanță de lucrători IT din Coreea de Nord, China sau Rusia.
O platformă japoneză de exchange crypto a respins în mai 2025 un candidat al cărui CV pretindea competențe neverosimil de largi și a cărui engleză nu corespundea istoricului declarat. Alte indicii includ refuzul de a se întâlni în persoană, solicitarea de a fi plătit în crypto și privirea repetată către un al doilea ecran.
Acest furt face parte dintr-o campanie mult mai amplă. CertiK a atribuit grupurilor asociate Coreei de Nord 60% din toate pierderile din furturi crypto din 2025, adică aproximativ 2,06 miliarde de dolari, iar hack-ul de 285 de milioane de dolari asupra Drift Protocol din aprilie a venit după șase luni în care atacatorii s-au dat drept o firmă de tranzacționare cantitativă.








