Полиция Японии и ФБР предупредили о группировке WaterPlum из КНДР

Японское Национальное полицейское агентство совместно с ФБР, австралийскими и немецкими правоохранителями раскрыло деятельность связанной с КНДР группы WaterPlum. С декабря 2025 года по июль 2026 года она заразила более 30 000 устройств в более чем 100 странах и похитила данные свыше 7000 криптокошельков. На подконтрольные группировке кошельки переведено как минимум 1,7 млрд иен — около $10,71 млн ≈ 32,5 млн BYN. В Японии впервые выявили и ликвидировали «ферму ноутбуков» местного посредника.
Национальное полицейское агентство Японии, ФБР, а также австралийские и немецкие правоохранительные органы опубликовали совместное предупреждение о северокорейской группе WaterPlum. По данным ведомств, с декабря 2025 года по июль 2026 года группировка заразила более 30 000 устройств в более чем 100 странах и регионах и похитила данные свыше 7000 криптокошельков.
На подконтрольные WaterPlum кошельки переведены криптоактивы как минимум на 1,7 млрд японских иен — это около $10,71 млн ≈ 32,5 млн BYN.
WaterPlum связывают с 313 генеральным бюро Департамента военной промышленности Северной Кореи. На международном уровне группировку отслеживают также под названием Contagious Interview.
Собеседование как способ заражения
Схема строится на фиктивных вакансиях. Злоумышленники представляются работодателями и рекрутерами, в том числе от имени компаний из сфер искусственного интеллекта, криптовалют и NFT. Целями были IT-специалисты — веб-разработчики, инженеры, специалисты по блокчейну и Web3. Соискателю присылают вредоносный файл — под видом тестового задания или материала для исправления проблем, всплывших на интервью; загрузить его просят с платформ для совместной разработки или репозиториев кода.
Заражение идёт через трояны и инфостилеры. Дальше группировка забирает данные браузеров, закрытые ключи, сид-фразы и удостоверяющие личность документы. Для распространения вредоносного ПО использовались в том числе NPM-пакеты со встроенными семействами BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle. Пострадавшим стоит проверить адреса кошельков по санкционным и скам-спискам.
Правоохранители назвали признаки подозрительного соискателя:
- отказ от очных встреч;
- просьба платить зарплату в криптовалюте;
- сбои видео и звука, посторонние голоса и чтение ответов с другого экрана во время собеседования.
«Фермы ноутбуков» и вывод средств
В документе WaterPlum увязывают со схемой северокорейских IT-специалистов, которые устраиваются на удалённую работу через посредников и так называемые «фермы ноутбуков». Это площадки, где компьютеры формально числятся за подрядчиками, а удалённо управляются из других стран.
Японские власти заявили, что впервые выявили и пресекли работу такой фермы, которой управлял местный посредник. По данным следствия, группа перевела за рубеж несколько сотен миллионов иен в криптовалюте.
Вместе с тем ведомства рекомендуют компаниям применять «песочницы» — изолированные среды — при проведении собеседований и запуске присланных соискателями файлов, чтобы ограничить возможный ущерб от таких атак.
В августе аналитики Genians предупреждали, что хакеры из КНДР подключили локальный искусственный интеллект к подготовке и проведению атак на криптокомпании.
Пересчёт в белорусские рубли — по официальному курсу Национального банка на 25.09.2026: $1 = 3,0316 BYN.
ForkLog · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Bitget потеряла 351,6 млн долларов и остановила выводыBittalk · 25 сентября
- ▪Суд в Бруклине приговорил мошенника, обманувшего 100 клиентов Coinbase, к 4-12 годамBitcoin.com · 25 сентября
- ▪Bitget подтвердила кражу: ущерб вырос до $351,6 млн, вывод средств приостановленIncrypted TG · 24 сентября
- ▪ФБР изъяло $15 млрд в криптовалюте по делу сети Operation BlackoutBits.media TG · 24 сентября