Япония, США, Австралия и Германия выпустили совместный доклад о северокорейской хакерской группе WaterPlum

Сводка рынка от ИИ
В совместном отчёте ведомств Японии, США, Австралии и Германии долгосрочная кампания WaterPlum по распространению вредоносного ПО "под видом фальшивого интервью" приписывается операторам, связанным с Северной Кореей; при этом упоминаются кража тысяч учётных данных криптокошельков и задокументированные схемы отмывания средств. В раскрытии подчёркивается масштабируемый путь проникновения с индивидуальных машин разработчиков в корпоративные сети и криптобиржи, что повышает краткосрочные операционные и комплаенс-риски для криптосектора и потенциально усиливает контроль безопасности по всей цепочке найма и аутсорсинга.
Степень влияния
● Средний
Затронутые активы
BTC/USDT+1.75%
Инсайт ИИ · BTC/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
18 сентября Национальное полицейское агентство Японии совместно с Национальным офисом координации кибербезопасности, ФБР США, Центром киберпреступности Минобороны США, Австралийским центром сигнальной разведки и кибербезопасности, а также Федеральной разведслужбой Германии и Федеральным ведомством по охране конституции опубликовали совместный доклад о связанной с КНДР хакерской группе WaterPlum (также известной как "Contagious Interview" — "фальшивое собеседование"). Кампания Contagious Interview много лет отслеживается международными компаниями в сфере кибербезопасности и часто увязывается с группировкой Lazarus. Для Японии это первый случай, когда полиция в официальном формате и вместе с зарубежными ведомствами раскрыла конкретные внутренние эпизоды и представила изъятые доказательства. Ссылка на доклад: Core data. Как устроена атака Ключевой прием WaterPlum прост: злоумышленники выдают себя за работодателя. 1) "Приманка" Группа сама выходит на IT-специалистов через соцсети, сайты вакансий, биржи подработок и площадки для фрилансеров. Основные цели — веб-разработчики и инженеры из крипто- и блокчейн-сферы. Злоумышленники могут представляться AI-компаниями, криптофирмами, NFT-проектами или рекрутерами. 2) Ловушка "технического интервью" После установления контакта жертву приглашают на "техническое интервью" или дают тестовое задание. В ходе проверки просят скачать "проект" из репозитория вроде GitHub — под предлогом "исправить баг в видеоконференц-софте" или "выполнить задание по шаблону". На практике файл нередко содержит вредоносный код. 3) Развертывание вредоноса В докладе перечислены связанные семейства: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. Отдельно выделен StoatWaffle: он маскируется под репозиторий блокчейн-проекта и запускает код автоматически через конфигурацию VS Code (.vscode/tasks.json). Достаточно открыть папку проекта и выбрать "Trust" — выполнение может начаться в фоне без ручного запуска. Полиция рекомендует: при получении незнакомого проекта для VS Code открывать его только в "Restricted Mode"; на вопрос "Do you trust the author of this folder?" отвечать "No"; не помещать неизвестные проекты в каталоги, ранее отмеченные как "trusted"; не отключать Workspace Trust ради удобства. 4) Кража данных и проникновение в корпоративные сети Вредоносные компоненты прячутся в NPM-пакетах, замаскированных под легитимные библиотеки. После запуска они устанавливают бэкдор, связываются с удаленными серверами и собирают конфиденциальные данные: пароли из браузеров, содержимое буфера обмена, нажатия клавиш, скриншоты, приватные ключи и seed-фразы криптокошельков, изображения удостоверений личности (водительские права, паспорта). Похищенные учетные данные используются не только для перепродажи: по данным властей, злоумышленники применяют их для доступа во внутренние сети компаний-жертв, кражи интеллектуальной собственности и латерального перемещения. Отдельно отмечено, что украденные документы могут использоваться северокорейскими IT-работниками для выдачи себя за других людей при трудоустройстве за рубежом. Оценка масштабов (декабрь 2025 — июль 2026) По данным правоохранительных органов: в более чем 100 странах и регионах было скомпрометировано как минимум 30 000 компьютеров, похищено свыше 7 000 наборов данных криптокошельков, а в кошельки под контролем WaterPlum поступили активы примерно на 1,7 млрд иен (около 10,71 млн долларов США). Первый в Японии разгром "фермы ноутбуков" Самая примечательная часть доклада — не перечень вредоносов, а сообщение о том, что японская полиция впервые изъяла и ликвидировала внутри страны "laptop farm" (ферму ноутбуков). Схема описана так: северокорейские IT-работники находятся не в Японии, но убеждают или подкупают резидента Японии, чтобы тот разместил у себя компьютер и предоставил интернет, после чего устройство используется удаленно. Для работодателя это выглядит как работа местного соискателя, хотя оператор может находиться в КНДР, Китае или России. Японский соучастник (в докладе — "supporter") обеспечивал размещение техники, доступ в сеть, а иногда предоставлял свои документы, чтобы северокорейские работники могли выдавать себя за него и получать заказы. В одних случаях работу выполняли дистанционно под чужой личностью; в других — выплаты шли на банковский счет соучастника, а затем выводились различными способами. Для маскировки также использовались VPS-серверы, оформленные на имя "supporter". Полиция считает, что таким способом северокорейские IT-работники перевели за рубеж криптоактивы на сотни миллионов иен; в докладе прямо указано, что средства направлялись, в частности, на разработку вооружений. Подчеркнуто и то, что привлечение к работам и оплата труда северокорейских IT-специалистов могут нарушать национальные законы и санкционный режим в отношении КНДР. Кейс bitFlyer: попытка проникновения в японскую криптобиржу В мае 2025 года японская криптобиржа bitFlyer получила отклик на инженерную вакансию. Позднее заявка была оценена как вероятно исходящая от северокорейских IT-работников; эпизод подробно разобран в докладе. Соискатель подал заявку через официальный сайт без агентств. Для связи использовался адрес Gmail, вход в портал вакансий выполнялся через VPN (отдельно отмечены NETNUT Proxy, Astrill VPN и High Speed Rabbit Proxy). Резюме выглядело чрезмерно "универсальным": владение более чем десятком языков программирования, экспертиза в блокчейне и облаках, диплом европейского вуза, опыт работы в нескольких странах. bitFlyer провела видеоинтервью и зафиксировала типичные тревожные признаки: кандидат внешне выглядел как азиат, но называл себя малайзийцем, утверждал, что много лет жил в Финляндии, указывал родными языками малайский и китайский. Разговор шел на английском, но уровень языка заметно не соответствовал заявленным образованию и опыту. На базовые вопросы ответы были, при уточнениях — уход от конкретики. Дополнительно насторожили постоянные попытки отложить обсуждение переезда в Японию ("давайте посмотрим через шесть месяцев"), требование оплаты в криптовалюте, частые взгляды на другой экран (как будто чтение подсказок), голоса на фоне, лаги и просадки кадров в видео. В итоге bitFlyer отказалась от найма; компания упомянута в благодарностях доклада. Связь WaterPlum и северокорейских IT-работников Национальное полицейское агентство Японии и ФБР заявили, что атаки WaterPlum, а также часть деятельности северокорейских IT-работников по заработку иностранной валюты координируются 313-м бюро Департамента военной промышленности ЦК Трудовой партии Кореи. Одним из ключевых доводов названо совпадение IP-адресов: адреса, использованные атакующими WaterPlum, адреса, применявшиеся IT-работниками КНДР для подключения к "фермам ноутбуков" и краудсорс-платформам, а также IP, с которого кандидат заходил в портал bitFlyer, совпали. Доклад также описывает детали повседневных приемов группы: использование AI-инструмента подмены лица "Magicam" для прохождения видеоинтервью (обычно на несколько минут, после чего они ссылались на "плохое соединение" и выключали камеру); в отдельные памятные дни им разрешали играть в игры (в основном симуляторы менеджмента), некоторые были замечены за просмотром футбольных матчей. Для тренировки японского произношения использовались TTS-инструменты вроде "NaturalReader", перевод и AI — преимущественно в бесплатных версиях. Практические меры Для частных IT-специалистов и фрилансеров: — Не запускать код, полученный от незнакомых лиц, на компьютерах, которые используются для работы или управления криптоактивами; при необходимости тестировать в виртуальной машине. — При встрече с командами curl, base64, mshta или InvokeWebRequest в скриптах сначала разбираться, что именно выполняется, и не запускать "вслепую". — При срабатывании антивируса первым шагом отключать устройство от сети, а не ограничиваться удалением файла: к моменту обнаружения данные могли быть уже похищены. — Как можно быстрее переводить активы в новый кошелек; seed-фразу записывать вручную и не хранить на компьютере. — При наличии возможности безопаснее переустановить систему. Для компаний (найм и аутсорсинг): — Насторожиться, если на узкую позицию за короткое время приходит аномально много резюме. — По резюме с "слишком широким" набором навыков задавать точечные вопросы, проверяя реальное понимание, а не заученные ответы. — Требование оплаты в криптовалюте, отказ от очной встречи, просьбы отправлять деньги на счет третьего лица — поводы для дополнительной проверки. — Неформальные вопросы о погоде и быте в месте проживания кандидата иногда дают больше сигналов, чем техническая часть. Вывод Совместный доклад описывает не просто очередную группу, связанную с КНДР, а комплексную модель монетизации: вход через "вакансии" на личные устройства, переход из них в корпоративные сети, кража учетных данных и кошельков; параллельно — инфраструктура поддельных личностей и "ферм ноутбуков" для проникновения на зарубежные рынки труда. Фишинг и "найм под чужим именем" работают как две взаимодополняющие линии. Доклад подчеркивает: вопросы безопасности не сводятся к антивирусу — процедуры найма, аутсорсинга и проверки личности становятся частью киберзащиты. Авторы предупреждают, что методы атак продолжат усложняться; компаниям и частным специалистам рекомендуется регулярно отслеживать предупреждения государственных ведомств и вендоров кибербезопасности.