WaterPlum заразила 30 000 устройств и похитила $10,7 млн в криптовалюте
Северокорейская группировка WaterPlum выдавала себя за рекрутеров криптовалютных и AI-компаний, заражая устройства разработчиков вредоносными файлами
Один основной источник · Как мы проверяем новости

Что произошло
WaterPlum использовала социальные сети, сайты поиска работы, платформы для разовых заданий и площадки для фриланса, чтобы находить разработчиков и IT-специалистов. Фальшивые рекрутеры представлялись сотрудниками компаний из сфер AI, криптовалют и NFT, а также пользовались рекрутинговыми сервисами.
После получения скрытого доступа к компьютеру злоумышленники применяли трояны удалённого доступа и вредоносное ПО для кражи конфиденциальных данных и криптовалюты. Заражённые устройства могли также использоваться для проникновения в организации, где работали обманутые специалисты.
Кого атаковали
Основными целями были веб-дизайнеры, инженеры, а также специалисты по криптовалютам, блокчейну и Web3. Совместное предупреждение связывает WaterPlum с более широкой кампанией Северной Кореи по трудоустройству IT-работников в иностранных компаниях.
Японские и американские власти считают, что участники WaterPlum и некоторые северокорейские IT-работники действуют в рамках северокорейского Департамента военной промышленности.
Чем опасна схема
Последствия атак могут выходить за рамки хищения криптовалюты. Украденные документы, удостоверяющие личность, позволяют северокорейским IT-работникам выдавать себя за жертв и получать доход, а конфиденциальные сведения могут использоваться для вымогательства.
В предупреждении также описан случай с предполагаемым северокорейским IT-работником, который подал заявку на инженерную должность в японской криптовалютной бирже по поддельному резюме. Биржа отклонила кандидата после выявления несоответствий на собеседовании.
Источники
Один основной источник. Как мы проверяем новости


