Полиция Японии и ФБР раскрыли схему северокорейской группы хакеров: фальшивые вакансии как приманка для кражи криптоактивов

Сводка рынка от ИИ
Японское NPA и ФБР подробно описали связанную с Северной Кореей кампанию, использующую поддельные собеседования при приёме на работу и заражённые репозитории кода для компрометации Web3-разработчиков, кражи учётных данных и опустошения 7"000+" кошельков (>"10,71 млн долл."). Смещение фокуса с бирж на частных лиц повышает операционные риски по всему криптостеку, потенциально ужесточая практики безопасности, замедляя активность разработчиков и усиливая комплаенс и проверку санкций в отношении связанных с криптовалютой платежей.
Степень влияния
● Средний
Затронутые активы
BTC/USDT-0.88%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
18 сентября Национальное полицейское агентство Японии (NPA) и Федеральное бюро расследований США (FBI) совместно сообщили о деятельности северокорейской хакерской группы WaterPlum, также известной как "Contagious Interview". По данным ведомств, злоумышленники длительное время выдавали себя за рекрутеров и криптокомпании, убеждая разработчиков запускать вредоносный код под видом тестовых заданий и совместной работы над проектом. С декабря 2025 года по июль 2026 года, как утверждается, группа заразила более 30 000 устройств в свыше чем 100 странах. Компрометации подверглись более 7 000 криптокошельков: похищались средства и учетные данные. Общий ущерб оценивается как минимум в $10,71 млн в криптоактивах. В отличие от прежних кампаний, ориентированных в основном на биржи и крупные организации, WaterPlum расширила фокус на частных разработчиков, фрилансеров и специалистов Web3. Власти отмечают, что атаки не ограничиваются прямой кражей активов из кошельков. Скомпрометированные компьютеры и похищенная идентификационная информация используются для проникновения в компании жертв, что открывает путь к дальнейшим кражам коммерческих секретов, вымогательству и даже подаче заявок на работу от лица пострадавших. "Высокооплачиваемая вакансия" как точка входа Ключевой сценарий начинается не с фишингового письма, а с правдоподобного предложения о работе. Злоумышленники имитируют AI-, крипто- или NFT-компании и выходят на разработчиков через соцсети, сайты вакансий, платформы подработок и маркетплейсы для фрилансеров. После первичного контакта обычно назначается онлайн-видеоинтервью или предлагается выполнить тестовое задание. Атака разворачивается на этапе "технической оценки". Кандидату присылают репозиторий с кодом и просят запустить проект локально, исправить баги или "починить" проблемы, например связанные с софтом для видеосвязи. Внешне это выглядит как обычный проект на JavaScript, Python или в среде VS Code, но внутри присутствует вредоносный код. WaterPlum, по данным расследования, часто использует NPM-пакеты (менеджер пакетов Node.js), содержащие вредоносные вставки. Упоминаются несколько семейств вредоносного ПО: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle. В ряде случаев злоумышленники задействуют файл конфигурации .vscode/tasks.json, позволяющий автоматически выполнять код после того, как пользователь откроет папку проекта в VS Code и подтвердит доверие. Для жертвы весь процесс может выглядеть безобидно: скачать код, открыть проект и запустить программу по инструкции "интервьюера". При этом вредоносное ПО устанавливается в фоне. После первичного доступа злоумышленники устанавливают средства удаленного управления (RAT) для долговременного контроля над устройством и разворачивают инфостилеры для сбора данных. В перечень целей входят: - логины и пароли, сохраненные в браузере; - содержимое буфера обмена, записи нажатий клавиш и скриншоты; - приватные ключи криптокошельков, сид-фразы и связанные данные; - файлы на компьютере и в общих папках; - фотографии удостоверений личности, включая водительские права и паспорта. Собранные сведения отправляются на сервер, контролируемый атакующими. Даже если на момент компрометации кошелек пуст, утечка приватного ключа или мнемоники позволяет злоумышленникам наблюдать за адресом длительное время и выводить средства, как только они поступят. Риски выходят далеко за рамки личных кошельков: у разработчиков часто есть доступ к корпоративным репозиториям, облачным сервисам и внутренним системам. Используя сохраненные учетные данные и существующие права на устройстве, WaterPlum может проникать в системы работодателей, клиентов или партнеров, перемещаться внутри корпоративной сети и использовать чувствительные данные для дальнейшего ущерба. "Хабы удаленной работы" за рубежом и использование документов Украденные водительские права, паспорта и другие документы, как отмечают NPA и FBI, применяются и для другой схемы: их передают северокорейским IT-специалистам, которые под чужими личностями устраиваются на работу за границей для получения валютной выручки. По версии ведомств, WaterPlum в основном распространяет вредоносное ПО через фиктивные вакансии, а северокорейские IT-работники изображают зарубежных разработчиков, чтобы проникать в компании. При этом фиксируется пересечение по людям и инфраструктуре. Японская сторона и FBI считают, что члены WaterPlum и часть северокорейских IT-работников связаны с 313-м бюро Департамента военной промышленности при Центральном комитете Трудовой партии Кореи. Чтобы обходить проверки личности и геолокации, северокорейские IT-работники, по данным расследования, взаимодействуют с посредниками за рубежом. Те размещают рабочие компьютеры у себя дома, предоставляют данные личности и получают зарплату, тогда как фактическая работа выполняется удаленно лицами, находящимися в Северной Корее, России и других регионах. Такой "удаленный хаб" маскирует реальное местоположение и личность исполнителя. В этой модели сотрудник подключается к корпоративным системам с локальных компьютеров и сетей, например в Японии или США, создавая у компании впечатление, что он физически находится на месте. Помогающая сторона также получает выданные работодателем устройства, предоставляет документы и банковские счета, после чего переводит зарплату фактическим исполнителям. NPA заявляет, что впервые выявила подобный объект на территории Японии. Следствие установило, что причастные не только помогали скрывать личность и получать работу, но и переводили за рубеж суммы на десятки миллионов иен, включая криптоактивы. В уведомлении подчеркивается: компании и частные лица, которые нанимают северокорейских IT-работников, перечисляют им деньги или помогают с документами, банковскими счетами либо удаленными устройствами, рискуют нарушить местное законодательство и режим санкций против КНДР. Риски для бизнеса не сводятся к "утечке зарплат" в Северную Корею. Приводятся примеры: один IT-работник из КНДР вымогал у работодателя деньги из-за конфликта по оплате и публично выложил проприетарный исходный код компании; другой подрядчик, нанятый для поддержки сайта, внес вредоносные изменения, из-за чего ресурс стал недоступен. Поддельные резюме и попытка устроиться в японскую криптобиржу Криптокомпании названы одной из ключевых целей северокорейских IT-работников. В мае 2025 года японская криптобиржа получила заявку на инженерную позицию от кандидата, которого заподозрили в причастности к этой категории. Соискатель просматривал вакансию через VPN и отправил поддельное резюме. Резюме выглядело чрезмерно "идеальным": заявлялось владение множеством языков программирования, блокчейн-технологий, криптосистем и облачных сервисов; в каждой категории перечислялось более десяти навыков и релевантных опытов. В биографии фигурировали учеба в европейских университетах и работа в нескольких городах Европы и Азии за короткий период. На видеоинтервью кандидат утверждал, что родился в Малайзии и живет в Финляндии, а родными языками назвал малайский и китайский. При этом уровень английского, по оценке интервьюеров, не соответствовал заявленному образованию и опыту: кандидат отвечал лишь на базовые вопросы и не мог подробно объяснить большую часть технических пунктов из резюме. Уведомление также перечисляет признаки, встречавшиеся у других подозреваемых соискателей: отказ от личных встреч, требование оплаты в криптовалюте, частые взгляды на другой экран, посторонние голоса на фоне, регулярные зависания видео или звука. Частые взгляды в сторону могут указывать на чтение подсказок; даже если на экране один человек, за кадром могут работать несколько участников, подстраивая ответы и "подтверждая" компетенции. Что делать при подозрении на заражение Ведомства и международные организации подчеркивают: простого удаления вредоносного ПО недостаточно. Если вы запускали непроверенный код, нельзя считать устройство и кошелек безопасными, даже если средства еще не украдены. Вредоносное ПО могло уже получить приватный ключ, сид-фразу или браузерные учетные данные и просто не проявлять активность сразу. Возможен и бэкдор, который сохранит доступ до удобного момента. Рекомендуется не запускать код от незнакомых людей на устройствах, где хранятся криптоактивы или обрабатываются чувствительные данные. Если тестирование необходимо, используйте песочницу или виртуальную машину, изолированную от повседневной среды, и до запуска проверяйте проект на обфусцированный, нечитаемый или самозагружающийся код. Особое внимание стоит уделять скриптам с командами curl, base64, mshta, InvokeWebRequest и другими механизмами загрузки, кодирования или скрытого исполнения — не запускать их без полного понимания назначения. Если антивирус пометил устройство как зараженное или вы ранее запускали программу, полученную от подозрительного работодателя, рекомендуется немедленно отключиться от сети. Даже после удаления вредоноса следует исходить из компрометации данных кошелька: создать новый кошелек на отдельном безопасном устройстве, перевести на него все активы и хранить новую сид-фразу офлайн. Из-за риска скрытых бэкдоров на зараженном компьютере наиболее надежной мерой считается резервное копирование важного и полная переустановка или сброс операционной системы, а не продолжение работы в прежней среде.