NPA Японії та ФБР викрили північнокорейське хакерське угруповання, що виманює криптоактиви через фейкові вакансії
Ринкове зведення ШІ
Японське NPA та ФБР детально описали пов'язану з Північною Кореєю кампанію, що використовує фальшиві співбесіди на роботу та отруєні репозиторії коду для компрометації Web3-розробників, викрадаючи облікові дані та спустошуючи понад 7"000 гаманців (понад $10.71 млн). Зміщення фокусу з бірж на окремих осіб підвищує операційний ризик у всьому криптостеку, потенційно посилюючи практики безпеки, уповільнюючи активність розробників і посилюючи комплаєнс, а також контроль санкцій щодо пов'язаних із криптовалютами платежів.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT-0.88%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
18 вересня Національне поліцейське агентство Японії (NPA) та Федеральне бюро розслідувань США (FBI) повідомили про багаторічну кампанію північнокорейського угруповання WaterPlum, відомого також як "Contagious Interview". За даними відомств, зловмисники маскуються під рекрутерів або криптокомпанії та під виглядом технічних співбесід і тестових завдань змушують розробників запускати шкідливий код.
У період із грудня 2025 року до липня 2026 року інфіковано понад 30 000 пристроїв у більш ніж 100 країнах. Компрометовано понад 7 000 криптогаманців: викрадено облікові дані або здійснено перекази активів щонайменше на $10,71 млн у криптовалюті. На відміну від попередніх атак, що переважно били по біржах і великих установах, WaterPlum активніше націлюється на приватних розробників, фрилансерів і Web3-фахівців.
Сценарій починається з "високооплачуваної вакансії". Контакти встановлюють через соцмережі, сайти пошуку роботи, біржі підробітку та фриланс-майданчики, видаючи себе за AI-, крипто- або NFT-компанії. Після первинного спілкування кандидата запрошують на відеоінтерв'ю або просять виконати тестове завдання. Ключовий етап атаки — "технічна оцінка": претенденту надсилають репозиторій із кодом і просять запустити проєкт локально, виправити "баги" або навіть "полагодити" проблеми з відеозв'язком.
Такі проєкти виглядають як звичайні JavaScript-, Python- або VS Code-репозиторії, але містять прихований шкідливий функціонал. WaterPlum часто використовує заражені пакунки NPM (менеджер пакунків Node.js) і застосовує кілька сімейств шкідливого ПЗ, зокрема BeaverTail, InvisibleFerret, OtterCookie, OtterCandy та StoatWaffle. В окремих випадках експлуатується файл конфігурації .vscode/tasks.json, який може автоматично запускати код після того, як користувач відкрив і "довірив" папці у VS Code.
Після первинного зараження зловмисники встановлюють засоби віддаленого доступу для довготривалого контролю та інструменти крадіжки даних. Серед основних цілей: збережені у браузері логіни й паролі; вміст буфера обміну, записи натискань клавіш і скриншоти; приватні ключі криптогаманців, seed-фрази та пов'язані дані; файли на комп'ютері та у спільних папках; фото посвідчень особи, зокрема водійських прав і паспортів. Зібрану інформацію передають на сервери під контролем атакувальників.
Навіть якщо на момент інциденту гаманець порожній, компрометація приватного ключа або мнемонічної фрази дозволяє відстежувати адресу й вивести кошти одразу після їх надходження. Ризики не обмежуються особистими активами: на робочих станціях розробників часто зберігаються доступи до корпоративних репозиторіїв коду, хмарних сервісів та внутрішніх систем, що відкриває шлях до проникнення у компанії роботодавців, клієнтів або партнерів, подальшого викрадення комерційних таємниць, переміщення мережею та шантажу.
Окремо NPA та FBI звернули увагу на використання викрадених документів. Отримані водійські права, паспорти та інші посвідчення, за їхніми оцінками, передаються північнокорейським ІТ-працівникам, які під чужою особою працевлаштовуються за кордоном для заробітку валюти. Повідомляється про перетин людей та інфраструктури між каналами поширення шкідливого ПЗ через фейкові вакансії та мережею північнокорейських "віддалених" ІТ-спеціалістів.
Відомства дійшли висновку, що учасники WaterPlum і частина північнокорейського ІТ-персоналу пов'язані з 313-м бюро Департаменту військової промисловості при Центральному комітеті Трудової партії Кореї. Для обходу перевірок особи та місця роботи використовуються посередники за кордоном: вони розміщують "робочі" комп'ютери у житлових приміщеннях, надають документи й банківські реквізити та отримують зарплати, тоді як реальну роботу виконують дистанційно з Північної Кореї, Росії та інших регіонів. Так компаніям здається, що працівник фізично перебуває, наприклад, у Японії чи США, адже вхід у системи відбувається з локальних мереж і пристроїв.
За інформацією NPA, це перший випадок виявлення такого "хабу" на території Японії. Розслідування встановило, що причетні особи не лише допомагали маскувати особу та отримувати роботу, а й переказували за кордон десятки мільйонів єн, зокрема у криптоактивах. У попередженні зазначено: компанії або фізичні особи, які надають роботу, здійснюють виплати північнокорейським ІТ-працівникам або допомагають із документами, банківськими рахунками чи віддаленими пристроями, можуть порушувати місцеві закони та санкційні обмеження щодо КНДР.
Регулятори також описали нефінансові ризики для бізнесу. В одному випадку північнокорейський ІТ-працівник, посварившись із роботодавцем через оплату, вдався до шантажу та оприлюднив пропрієтарний вихідний код компанії. В іншому — підрядник із підтримки сайту навмисно вніс зміни, через які ресурс став недоступним.
Криптокомпанії залишаються однією з пріоритетних цілей. У травні 2025 року японська криптобіржа отримала заявку на інженерну позицію від кандидата, якого запідозрили у зв'язках із північнокорейським ІТ-персоналом. Заявник переглянув вакансію через VPN і подав підроблене резюме, надміру "ідеальне" за профілем: заявляв про володіння численними мовами програмування, блокчейн-технологіями, криптосистемами та хмарними сервісами, зазначаючи понад десять релевантних навичок і досвідів у кожній категорії. Біографія включала навчання в європейських університетах і роботу в різних містах Європи та Азії за короткий час.
Під час відеоінтерв'ю кандидат стверджував, що народився в Малайзії та проживає у Фінляндії, а рідними мовами назвав малайську та китайську. Водночас рівень англійської не відповідав заявленій освіті й кар'єрі: він відповідав лише на базові питання та не міг детально пояснити більшість технічних компетенцій із резюме. NPA також узагальнила типові ознаки, помічені під час інтерв'ю з іншими підозрюваними: відмова від особистих зустрічей, вимога оплати у криптовалюті, часті погляди на інший екран, голоси сторонніх на тлі, регулярні "фрізи" відео чи аудіо. Погляди вбік можуть свідчити, що кандидат читає підказки, а за одним обличчям у кадрі може стояти кілька людей, які спільно "підтягують" технічні відповіді.
Окремо наголошується: якщо зараження вже сталося, простого видалення шкідливого ПЗ недостатньо. Навіть за відсутності негайних переказів із гаманця приватний ключ, seed-фраза або дані доступу з браузера могли бути викрадені, а на пристрої може залишатися бекдор. Міжнародні організації радять не запускати код від незнайомців на пристроях, де зберігаються криптоактиви або обробляються чутливі дані. Для тестів варто використовувати ізольовану "пісочницю" або віртуальну машину та перевіряти проєкти на обфускований, нечитабельний або такий, що самостійно завантажує додаткові компоненти, код до запуску.
Особливу обережність рекомендують щодо скриптів із командами на кшталт curl, base64, mshta, InvokeWebRequest та іншими інструментами завантаження, кодування або прихованого виконання. Якщо антивірус позначив пристрій як заражений або раніше запускали програму від підозрілого "роботодавця", слід негайно від'єднатися від мережі. Навіть після очищення систему варто вважати скомпрометованою: створити новий гаманець на окремому безпечному пристрої, перевести туди всі активи та зберігати нову мнемонічну фразу офлайн. Найбезпечніший варіант — зробити резервні копії необхідних даних і повністю перевстановити або скинути операційну систему, а не продовжувати роботу в старому середовищі.