
Một nhóm người Triều Tiên giả danh nhà tuyển dụng để xâm nhập các lập trình viên đã lấy cắp tiền hoặc thông tin xác thực từ hơn 7.000 ví tiền mã hóa và chuyển khoảng 10,71 triệu USD về Bình Nhưỡng, theo cảnh báo chung do bảy cơ quan thuộc bốn quốc gia công bố ngày 18/9.
Nhóm này, được Cơ quan Cảnh sát Quốc gia Nhật Bản gọi là WaterPlum và trong ngành an ninh mạng được biết đến với tên Contagious Interview, đã lây nhiễm ít nhất 30.000 thiết bị tại hơn 100 quốc gia trong giai đoạn khoảng từ tháng 12/2025 đến tháng 7/2026. Mục tiêu là các nhà thiết kế web, kỹ sư và chuyên gia trong lĩnh vực crypto, blockchain và Web3.
Nhóm tội phạm mạng Triều Tiên “WaterPlum” đang xâm phạm mạng máy tính của người tìm việc, thu thập dữ liệu nhạy cảm và đánh cắp tiền mã hóa - nhắm vào các chuyên gia CNTT tại Nhật Bản, Mỹ, châu Âu và nhiều nơi khác. Đọc cảnh báo của chúng tôi cùng @FBI và @NPA_KOHO tại https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP
— Trung tâm Phòng chống Tội phạm mạng thuộc Bộ Quốc phòng Mỹ (DC3) (@DC3Forensics) ngày 18/9/2026
Văn bản này có chữ ký của Cơ quan Cảnh sát Quốc gia Nhật Bản và Văn phòng An ninh mạng Quốc gia, FBI và Trung tâm Phòng chống Tội phạm mạng thuộc Bộ Quốc phòng Mỹ, Trung tâm An ninh mạng Australia thuộc Cục Tín hiệu Australia, cùng Cơ quan Tình báo Đối ngoại BND và Cơ quan An ninh Nội địa BfV của Đức.
NPA và FBI đánh giá rằng cả WaterPlum lẫn một số nhân sự IT làm việc từ xa của Triều Tiên đều báo cáo lên Tổng cục 313 thuộc Bộ Công nghiệp Quốc phòng, cơ quan nằm dưới Ban Chấp hành Trung ương Đảng Lao động. Hai chiến dịch này cũng sử dụng cùng các địa chỉ IP để truy cập các trang trại laptop, dùng dịch vụ crowdsourcing và nộp đơn xin việc, điều mà các cơ quan xem là bằng chứng cho thấy đây thực chất là cùng một chiến dịch.
Các tác nhân mạo danh công ty AI, crypto hoặc NFT, tiếp cận lập trình viên qua mạng xã hội, bảng tin tuyển dụng và các chợ việc freelance, sau đó sắp xếp phỏng vấn kỹ thuật hoặc giao bài test code. Ứng viên được yêu cầu tải file từ các nền tảng dành cho nhà phát triển, либо để hoàn thành bài tập, hoặc để khắc phục một lỗi có vẻ xuất hiện trong cuộc gọi video. Cảnh báo nêu tên năm họ malware được cài trong các gói này, trong đó có BeaverTail, InvisibleFerret và StoatWaffle; loại cuối cùng ẩn trong các kho mã mang chủ đề blockchain.
Cảnh báo cũng ghi lại những gì điều tra viên quan sát được về chính nhóm này. Các thành viên sử dụng phần mềm hoán đổi khuôn mặt bằng AI trong các buổi phỏng vấn trước khi tắt video và yêu cầu ứng viên làm điều tương tự, lấy lý do đường truyền kém. Họ luyện phát âm tiếng Nhật bằng công cụ chuyển văn bản thành giọng nói, thường xuyên dùng các gói miễn phí của dịch máy và AI, và vào những ngày lễ được tổ chức tại Triều Tiên thì chơi game và xem video bóng đá thay vì tiến hành các hoạt động thường lệ.
Giới chức Nhật Bản cũng xác định và triệt phá một trang trại laptop do một đối tượng hỗ trợ trong nước vận hành, đánh dấu vụ việc đầu tiên như vậy tại nước này, đồng thời phát hiện bằng chứng cho thấy lượng crypto trị giá vài trăm triệu yên đã được chuyển ra nước ngoài. Một trang trại laptop thường là nhà riêng của người hỗ trợ, nơi các máy tính làm việc được điều khiển từ xa bởi nhân sự IT tại Triều Tiên, Trung Quốc hoặc Nga.
Một sàn giao dịch crypto của Nhật Bản đã từ chối một ứng viên vào tháng 5/2025 vì hồ sơ xin việc của người này liệt kê bộ kỹ năng quá rộng đến mức phi lý và trình độ tiếng Anh không khớp với hồ sơ. Các dấu hiệu khác bao gồm từ chối gặp trực tiếp, yêu cầu được trả lương bằng crypto và liên tục liếc sang màn hình thứ hai.
Vụ trộm này nằm trong một chiến dịch lớn hơn nhiều. CertiK quy 60% tổng thiệt hại do trộm cắp crypto trong năm 2025, tương đương khoảng 2,06 tỷ USD, cho các nhóm có liên hệ với Triều Tiên, và vụ hack Drift Protocol trị giá 285 triệu USD hồi tháng 4 diễn ra sau sáu tháng các đối tượng giả danh một công ty giao dịch định lượng.





