BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%
безопасностьBittalk · по материалам ForkLog

Полиция Японии и ФБР предупредили о группировке WaterPlum из КНДР

Полиция Японии и ФБР предупредили о группировке WaterPlum из КНДР

Японское Национальное полицейское агентство совместно с ФБР, австралийскими и немецкими правоохранителями раскрыло деятельность связанной с КНДР группы WaterPlum. С декабря 2025 года по июль 2026 года она заразила более 30 000 устройств в более чем 100 странах и похитила данные свыше 7000 криптокошельков. На подконтрольные группировке кошельки переведено как минимум 1,7 млрд иен — около $10,71 млн ≈ 32,5 млн BYN. В Японии впервые выявили и ликвидировали «ферму ноутбуков» местного посредника.

Национальное полицейское агентство Японии, ФБР, а также австралийские и немецкие правоохранительные органы опубликовали совместное предупреждение о северокорейской группе WaterPlum. По данным ведомств, с декабря 2025 года по июль 2026 года группировка заразила более 30 000 устройств в более чем 100 странах и регионах и похитила данные свыше 7000 криптокошельков.

На подконтрольные WaterPlum кошельки переведены криптоактивы как минимум на 1,7 млрд японских иен — это около $10,71 млн ≈ 32,5 млн BYN.

WaterPlum связывают с 313 генеральным бюро Департамента военной промышленности Северной Кореи. На международном уровне группировку отслеживают также под названием Contagious Interview.

Собеседование как способ заражения

Схема строится на фиктивных вакансиях. Злоумышленники представляются работодателями и рекрутерами, в том числе от имени компаний из сфер искусственного интеллекта, криптовалют и NFT. Целями были IT-специалисты — веб-разработчики, инженеры, специалисты по блокчейну и Web3. Соискателю присылают вредоносный файл — под видом тестового задания или материала для исправления проблем, всплывших на интервью; загрузить его просят с платформ для совместной разработки или репозиториев кода.

Заражение идёт через трояны и инфостилеры. Дальше группировка забирает данные браузеров, закрытые ключи, сид-фразы и удостоверяющие личность документы. Для распространения вредоносного ПО использовались в том числе NPM-пакеты со встроенными семействами BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle. Пострадавшим стоит проверить адреса кошельков по санкционным и скам-спискам.

Правоохранители назвали признаки подозрительного соискателя:

  • отказ от очных встреч;
  • просьба платить зарплату в криптовалюте;
  • сбои видео и звука, посторонние голоса и чтение ответов с другого экрана во время собеседования.

«Фермы ноутбуков» и вывод средств

В документе WaterPlum увязывают со схемой северокорейских IT-специалистов, которые устраиваются на удалённую работу через посредников и так называемые «фермы ноутбуков». Это площадки, где компьютеры формально числятся за подрядчиками, а удалённо управляются из других стран.

Японские власти заявили, что впервые выявили и пресекли работу такой фермы, которой управлял местный посредник. По данным следствия, группа перевела за рубеж несколько сотен миллионов иен в криптовалюте.

Вместе с тем ведомства рекомендуют компаниям применять «песочницы» — изолированные среды — при проведении собеседований и запуске присланных соискателями файлов, чтобы ограничить возможный ущерб от таких атак.

В августе аналитики Genians предупреждали, что хакеры из КНДР подключили локальный искусственный интеллект к подготовке и проведению атак на криптокомпании.

Пересчёт в белорусские рубли — по официальному курсу Национального банка на 25.09.2026: $1 = 3,0316 BYN.

Источник

ForkLog · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме