Хакеры из КНДР WaterPlum украли $10,8 млн через фейковые вакансии для IT-специалистов
Северокорейская киберпреступность вывела методы социальной инженерии на новый технический уровень. В ходе совместной международной операции Федерального бюро расследований США (ФБР), Национального полицейского агентства Японии (NPA) и правоохранительных органов Германии была разоблачена масштабная кампания группировки WaterPlum, подконтрольной 313-му генеральному бюро Департамента военной промышленности ЦК Трудовой партии Кореи.
В период с декабря 2025 по июль 2026 года злоумышленники заразили порядка 30 000 цифровых устройств в более чем 100 странах, скомпрометировали данные 7 000 криптовалютных кошельков и совершили хищение активов на сумму $10,8 млн.
Механика атак и вредоносный арсенал
Основным вектором проникновения стали фейковые вакансии для веб-разработчиков, инженеров и блокчейн-специалистов. Под видом HR-менеджеров ИИ-стартапов и криптоплатформ хакеры привлекали кандидатов к прохождению собеседований и выполнению тестовых заданий:
ЦЕПОЧКА ЗАРАЖЕНИЯ И ШПИОНСКИЙ ИНСТРУМЕНТАРИЙ
┌──────────────────────────────────────────────────────────────┐
│Жертвы: Веб-разработчики и специалисты по Блокчейну│
│Канал атаки: Тестовые задания из публичных репозиториев│
├──────────────────────────────────────────────────────────────┤
│Вредоносный код: BeaverTail, InvisibleFerret, OtterCookie │
│Цели сбора: Сид-фразы, приватные ключи, сканы паспортов│
└──────────────────────────────────────────────────────────────┘
После загрузки софта с платформ совместной разработки на устройство жертвы внедрялись трояны BeaverTail, InvisibleFerret, OtterCookie и OtterCandy. Они перехватывали нажатия клавиш, сканировали содержимое буфера обмена, делали снимки экрана и извлекали логины, пароли и приватные ключи.
«Фермы ноутбуков» и новый троян от Lazarus
В рамках расследования полиция Японии впервые зафиксировала работу инфраструктурной «фермы ноутбуков». Местный посредник размещал у себя физическое оборудование, контроль над которым удаленно осуществляли IT-специалисты из КНДР для вывода сотен миллионов иен.
| Характеристика угрозы | Детали операции и новые модификации |
| География WaterPlum | Более 100 стран (затронуты IT-инженеры и разработчики) |
| Органы координации | 313-е бюро Департамента военной промышленности ЦК ТПК |
| Параллельная угроза | Группировка Lazarus запустила новый троян RemotePE (данные Fox-IT) |
Параллельная активность группировки Lazarus с использованием вредоносной программы RemotePE показывает, что структура кибервойск Северной Кореи планомерно переориентируется на точечные атаки против финтех-сектора и инфраструктуры децентрализованных финансов.
Похожие статьи
Новости




