WaterPlum краде криптовалути чрез фалшиви интервюта за работа

Разследване на японските власти установява поне 30 000 заразени устройства в над 100 държави и кражби на криптоактиви.

Сподели:


Японската Национална полицейска агенция (NPA) и партньорски служби от САЩ, Австралия и Германия приписаха на севернокорейската група WaterPlum мащабна кампания срещу IT специалисти. В официалното съобщение властите свързват групата, известна и като Contagious Interview, с атаки за кражба на криптоактиви. Сред засегнатите има програмисти, уеб дизайнери и специалисти по блокчейн и Web3.

За периода приблизително от декември 2025 до юли 2026 г. разследването установява поне 30 000 компрометирани компютъра. От над 7000 крипто портфейла са извлечени средства или данни за достъп, а откраднатите криптоактиви възлизат на поне 1,7 млрд. йени — около 10,71 млн. долара по равностойността, посочена в документа.

Броят засегнати портфейли не означава, че от всеки непременно са източени средства. Разграничението има значение: загубата на данни за достъп създава риск, дори когато собственикът още не вижда липсващ баланс.

Според съвместния документ, публикуван от FBI, NPA и FBI оценяват, че WaterPlum и част от севернокорейските IT работници действат под ръководството на 313-о главно управление към отдела за военна промишленост на Корейската трудова партия. Оценката не приравнява всички севернокорейски IT работници с оператори на групата.


Предложението за работа води до изпълнение на зловреден код


В съобщението си за кампанията американският Център за борба с киберпрестъпността към Министерството на отбраната (DC3) описва представяне за работодатели и специалисти по подбор. Атакуващите използват имената на легитимни компании за изкуствен интелект, криптовалути и NFT, както и услуги за набиране на персонал. Така първият контакт изглежда като професионална възможност, а не като искане за достъп до портфейл.

По време на техническо интервю кандидатът получава задача за програмиране или инструкции за отстраняване на проблем с видеоразговора. Изпълнението на предоставените файлове може да инсталира зловреден софтуер. Документът посочва BeaverTail, InvisibleFerret и OtterCookie сред използваните семейства, включително разпространение чрез пакети за Node.js.

Механизмът променя начина, по който трябва да се оценява рискът. Не е необходимо съобщението да съдържа обещание за доходност или пряко искане за криптовалута. Опасното действие може да бъде представено като обичайна част от подбора — отваряне на проект, инсталиране на зависимост или изпълнение на команда.

Още в предупреждение от септември 2024 г. FBI описва подготовка на персонализирани предложения според професионалния опит и интересите на набелязаните хора. Продължителният разговор, техническата компетентност на събеседника и убедителният фирмен сайт могат да служат за изграждане на доверие. Следователно познаването на специалността на кандидата само по себе си не удостоверява самоличността на работодателя.


Какво да не правите при съмнително интервю


Не инсталирайте приложения и не изпълнявайте команди, изпратени като „поправка“ за камерата или задължителен тест, преди независимо да проверите работодателя и предназначението им. Не използвайте за непроверени задачи компютър с крипто портфейли, лични данни или достъп до служебната мрежа. Потвърдете контакта през самостоятелно намерен официален канал на компанията, вместо да разчитате на линковете от събеседника.

Не предоставяйте seed фраза, частни ключове или кодове за достъп за участие в подбор. Ако задачата изисква изпълнение на чужд код, настоявайте за отделна изолирана тестова среда; тя не отменя необходимостта от проверка на кода.

Ако вече сте изпълнили съмнителен файл, прекъснете интернет връзката на устройството и не го използвайте за достъп до портфейли или смяна на пароли. Не приемайте, че изтриването на файла или антивирусното почистване обезсилва откраднатите данни. Съвместното предупреждение препоръчва при компрометирана информация за портфейл създаване на нов портфейл на отделно чисто устройство, прехвърляне на оставащите активи и съхраняване на новата seed фраза офлайн.

По-широките признаци и действия при подобни случаи са разгледани в ръководството ни за разпознаване на крипто измами и защита.


Източници

1. NPA — официално съобщение за WaterPlum и севернокорейските IT работници
2. NPA — обобщение на резултатите от разследването, PDF
3. FBI и партньорски агенции — съвместно предупреждение за WaterPlum
4. DC3 — съобщение за представянето за работодатели и компании
5. FBI/IC3 — социално инженерство срещу криптоиндустрията и защитни мерки, 3 септември 2024 г.