Национальное полицейское управление Японии, совместно с ФБР и спецслужбами Австралии и Германии, установило личность северокорейской группы, которая, выдавая себя за вербовщиков в сфере IT, похищала криптовалюту у IT-специалистов по всему миру. Они перевели в Северную Корею активы на сумму 1,7 миллиарда иен (около 10,71 миллиона долларов).
Группа, известная под названием WaterPlum, использует псевдоним «Contagious Interview» и, согласно совместному сообщению семи ведомств, опубликованному в пятницу, 18 сентября 2026 года, нацеливалась на жертв по всему миру, включая Японию, США, Европу и другие страны.
Семь агентств, одно общественное мнение
В уведомлении указаны названия семи ведомств: Национального управления кибербезопасности Японии, Национальной прокуратуры, ФБР, Центра по борьбе с киберпреступностью Министерства обороны, Австралийского центра кибербезопасности ASD, а также немецких Федеральной разведывательной службы (BND) и Федерального ведомства по защите животных (BfV).
Объявление было сделано в рамках концепции «публичного установления источника», которая направлена на предотвращение будущих атак путем выявления государства или группы, стоящих за злонамеренной кибератакой.
Согласно оценке НПА и ФБР, хакеры WaterPlum, наряду с группой северокорейских IT-специалистов, находятся под командованием 313-го Главного управления Министерства военной промышленности, подразделения, входящего в состав Центрального комитета Трудовой партии Кореи. Это означает, что операция была частью более масштабного плана, который Пхеньян использовал для финансирования своей программы вооружений. Американские разведывательные агентства выдвигали аналогичное обвинение в прошлом во время эпизода кражи криптовалюты Северной Кореей, что северокорейский режим категорически отрицает.
Как работала северокорейская схема по созданию фиктивных рабочих мест
Схема работала следующим образом: хакеры притворялись менеджерами по найму в компаниях, занимающихся искусственным интеллектом, криптовалютными стартапами и NFT, предлагая заманчивые вакансии разработчикам программного обеспечения. Затем кандидаты проходили технические собеседования или выполняли задания по программированию, после чего им предлагалось загрузить и запустить файлы в рамках оценки.
Загруженные файлы были заражены вредоносным ПО. В пакетах Node Package Manager содержались различные разновидности вредоносных программ, в том числе: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle. После установки код создавал бэкдор, поддерживая доступ через трояны удаленного доступа, иtracпароли браузера, нажатия клавиш, скриншоты, а также закрытые ключи и сид-фразы, используемые для доступа к криптокошелькам
В период с декабря прошлого года по июль этого года в результате операции было взломано более 30 000 устройств в более чем 100 странах, а также конфиденциальная информация, принадлежащая примерно 7 000 криптовалютным аккаунтам.
В Японии уничтожена ферма по производству ноутбуков
Операция состояла из двух частей, и вторая часть касалась трудовых отношений. На основании заявления НПА некоторые северокорейские IT-специалисты,dent в Северной Корее, Китае и России, тайно получалиtracна удаленное программирование и веб-разработку, перечисляя при этом свою зарплату в Северную Корею.
В общей сложности за эти годы в Северную Корею были возвращены сотни миллионов иен
Чтобы скрыть физическое происхождение этой работы, сеть использовала местных жителей, которые управляли фермами ноутбуков и виртуальными частными серверами для хакеров. Власти Японии обнаружили, расследовали и пресекли деятельность фермы ноутбуков, управляемой пособником в Японии, — это первый случай подобного рода.
Часть расширяющейся северокорейской операции
В предупреждении проливается свет на тенденцию, которая наблюдается в течение последних месяцев. Количество вредоносных программ, созданных для публичных блокчейнов, выросло на 420% . При этом значительная часть из них исходит из Северной Кореи и Ирана.
В июне этого года на встрече лидеров G7 кража криптовалюты Северной Кореей была классифицирована как серьезная угроза безопасности . Это произошло после того, как выяснилось, что с 2016 года лицами, связанными с Северной Кореей, было украдено около 6,75 миллиардов долларов.
Приманка для вербовки — это повторяющийся прием. Как сообщал Cryptopolitan , исследователь Black Hat Вангелис Стыкас заявил, что в этом году он tracсеверокорейских хакеров, проникших в 1640 компаний в 57 странах, часто заманивая разработчиков фальшивыми предложениями о работе, которые устанавливали вредоносное ПО.
cryptopolitan.com