главное в кибербезопасности Читать в канале
Атаки и утечки 18 сентября 2026 2 мин

Хакеры из КНДР крадут криптовалюту, эксплуатируя соискателей работы

Хакеры из КНДР эксплуатируют соискателей работы для кражи криптовалюты

Правительства США и союзных стран сообщили о деятельности хакерской группы из КНДР, известной как WaterPlum или Contagious Interview. Злоумышленники выдают себя за представителей компаний, предлагающих вакансии в сфере искусственного интеллекта, криптовалют и NFT. Они нацелены на разработчиков программного обеспечения и IT-специалистов по всему миру. Цель атаки — кража конфиденциальной информации и криптовалюты на миллионы долларов. Группа действует под эгидой 313-го Главного управления Министерства оборонной промышленности КНДРок, подчиняющегося ЦК Трудовой партии Кореи. Часть участников группы также работает как северокорейские IT-специалисты, выполняя задачи по дизайну и разработке веб-систем для клиентов.

Атака использует поддельные предложения о работе

WaterPlum создает фальшивые профили работодателей, часто имитируя реальные компании из сфер AI, криптовалют или NFT. Они также используют услуги рекрутинговых агентств для привлечения внимания соискателей. После установления контакта злоумышленники убеждают жертв установить вредоносное программное обеспечение под видом необходимых для работы инструментов или тестовых заданий. Это ПО позволяет получить доступ к компьютерным сетям соискателей. Украденная информация используется для дальнейших операций, включая доступ к криптовалютным кошелькам. Отмечается существенное пересечение в использовании инфраструктуры между акторами WaterPlum и северокорейскими IT-работниками. Они использовали одни и те же IP-адреса при доступе к фермам ноутбуков, облачным сервисам и при подаче заявок на позиции в японских криптовалютных биржах.

Более 30 000 устройств в 100 странах подверглись заражению

WaterPlum заразила более 30 000 устройств в более чем 100 странах. Основными целями являются IT-специалисты из Японии, США, Европы и других регионов. По данным агентств, группировка перевела эквивалент почти 11 миллионов долларов в криптовалюте из более чем 7 000 криптокошельков в Северную Корею. Правоохранительные органы добились успехов в противодействии группе, но призывают к дальнейшему сотрудничеству. В Японии власти впервые успешно выявили, расследовали и ликвидировали «ферму ноутбуков», управляемую сообщником. Японские органы получили доказательства перевода сотен миллионов японских иен в криптовалюте в зарубежные юрисдикции. ФБР продолжает выявлять и преследовать американских граждан, оказывающих содействие северокорейским IT-работникам.

Сотрудничество с правоохранительными органами и обновление ПО

Международные агентства выпустили предупреждение, раскрывающее тактики, техники и процедуры (TTP) группы WaterPlum. Это делается для содействия дальнейшим усилиям по борьбе с группой. Предупреждение совпало с публикацией отчета Многосторонней группы по мониторингу санкций ООН, в котором сообщается о тысячах северокорейских граждан, работающих в различных отраслях по всему миру. Рекомендуется IT-специалистам проявлять повышенную бдительность при отклике на предложения о работе, особенно в сферах AI и криптовалют. Следует тщательно проверять подлинность компаний-работодателей и избегать установки неизвестного программного обеспечения. Пользователям TeamCity следует обновиться до версии 2025.11.7 или установить плагин безопасности. Для облачных установок TeamCity меры защиты уже применены, локальные установки требуют ручного обновления.

Опубликовано в канале 18 сентября, 20:05

Каждый материал сайта выходит в канале в тот же момент.

Источники: CyberScoop · The Register