Hakerzy z Korei Płn. ukradli 10,7 mln dolarów przez fałszywe rekrutacje
Północnokoreańska grupa hakerska WaterPlum, znana również jako Contagious Interview, ukradła co najmniej 10,7 mln dolarów, podszywając się pod rekruterów legalnie działających firm z branży kryptowalut i sztucznej inteligencji. Cyberprzestępcy atakowali osoby poszukujące pracy, wykorzystując złośliwe oprogramowanie.
Jak wynika ze wspólnego ostrzeżenia władz Japonii, Niemiec, Australii i USA, głównym celem grupy byli programiści, specjaliści IT, projektanci stron internetowych oraz osoby zajmujące się kryptowalutami, Blockchain i technologiami Web3. Hakerzy podszywali się również pod firmy związane z tokenami NFT i korzystali z platform rekrutacyjnych.
WaterPlum wyszukiwał potencjalne ofiary w mediach społecznościowych, serwisach z ofertami pracy, platformach dla freelancerów oraz na giełdach zleceń. W trakcie rekrutacji kandydaci byli nakłaniani do pobrania i uruchomienia złośliwych plików przedstawianych jako zadania programistyczne lub poprawki rozwiązujące problemy z wideokonferencjami.
Po uzyskaniu dostępu do komputera ofiary hakerzy wykorzystywali trojany zdalnego dostępu oraz złośliwe oprogramowanie wykradające informacje. Pozwalało im to przejmować wrażliwe dane, dane uwierzytelniające i kryptowaluty. Zainfekowane urządzenia mogły również stanowić punkt wejścia do firm, w których pracowali zaatakowani specjaliści.
Według władz między grudniem 2025 r. a lipcem 2026 r. WaterPlum zainfekował co najmniej 30 tys. urządzeń w ponad 100 krajach. Dane lub środki zostały pozyskane z ponad 7 tys. portfeli kryptowalutowych.
Skutki działalności grupy mogą jednak wykraczać poza bezpośrednią kradzież kryptowalut. Przejęte dokumenty tożsamości mogą być wykorzystywane przez północnokoreańskich pracowników IT do podszywania się pod ofiary i uzyskiwania dochodów. Skradzione informacje mogą być również wykorzystane do szantażu.
W ostrzeżeniu opisano przypadek, w którym podejrzewany o powiązania z Koreą Północną pracownik IT ubiegał się o stanowisko inżyniera w japońskiej giełdzie kryptowalut. Kandydat posługiwał się sfałszowanym CV, a firma odrzuciła jego aplikację po wykryciu rozbieżności podczas rozmowy kwalifikacyjnej, w tym braku możliwości szczegółowego wyjaśnienia deklarowanych umiejętności.
W lipcu 2026 r. podobny przypadek ujawniono w firmie Consensys. Spółka nieświadomie zatrudniła jako konsultanta dewelopera powiązanego z Koreą Północną. Po wykryciu zagrożenia firma odcięła jego dostęp do systemów. Dochodzenie nie wykazało kradzieży aktywów ani danych, wdrożenia złośliwego kodu ani zagrożenia dla bezpieczeństwa użytkowników.
WaterPlum jest kolejnym przykładem wykorzystywania przez Koreę Północną cyberataków na sektor kryptowalut do pozyskiwania środków finansowych. W lutym 2025 r. FBI przypisało północnokoreańskim hakerom kradzież 1,5 mld dolarów z giełdy Bybit. Amerykańskie władze ostrzegają również przed działającymi pod przykryciem północnokoreańskimi pracownikami IT co najmniej od 2018 r.
źródło: cointelegraph.com
Strona ma charakter informacyjny. Nie ponosimy odpowiedzialności za decyzje związane z inwestowaniem na rynku kryptowalut.