Attacco informatico da parte di un gruppo nordcoreano
Un gruppo nordcoreano si è spacciato per reclutatore al fine di compromettere sviluppatori, prelevando fondi o credenziali da oltre 7.000 wallet di criptovalute e trasferendo circa 10,71 milioni di dollari a Pyongyang. Questo è quanto dichiarato da sette agenzie di quattro paesi in un avviso congiunto pubblicato il 18 settembre.
Identità e operazioni del gruppo
Il gruppo, noto come WaterPlum dall’Agenzia Nazionale di Polizia del Giappone e come Contagious Interview nell’industria della sicurezza, ha infettato almeno 30.000 dispositivi in oltre 100 paesi tra dicembre 2025 e luglio 2026. Gli obiettivi principali erano web designer, ingegneri e specialisti in criptovalute, blockchain e Web3.
L’avviso è stato firmato da:
- Agenzia Nazionale di Polizia del Giappone
- Ufficio Nazionale per la Cybersecurity
- FBI
- Cyber Crime Center del Dipartimento della Difesa degli Stati Uniti
- Centro Australiano per la Sicurezza Informatica della Direzione dei Segnali Australiani
- Agenzie di intelligence tedesche BND e BfV
L’NPA e l’FBI stimano che sia WaterPlum che alcuni lavoratori IT remoti della Corea del Nord riferiscano al 313° Ufficio Generale del Dipartimento dell’Industria degli Armamenti, sotto il comitato centrale del Partito dei Lavoratori.
Metodi di attacco
Le due operazioni hanno utilizzato gli stessi indirizzi IP per raggiungere fattorie di laptop, utilizzare servizi di crowdsourcing e fare domanda per lavori, il che è considerato dalle agenzie come prova che si tratti di un’unica operazione. Gli attori si spacciano per aziende di AI, criptovalute o NFT, avvicinando gli sviluppatori tramite social media, bacheche di lavoro e mercati freelance, per poi fissare colloqui tecnici o compiti di codifica.
Ai candidati viene chiesto di scaricare file da piattaforme per sviluppatori, sia per completare l’incarico che per risolvere un apparente difetto nella videochiamata. L’avviso menziona cinque famiglie di malware contenute in quei pacchetti, tra cui BeaverTail, InvisibleFerret e StoatWaffle, quest’ultimo si nasconde in repository a tema blockchain.
Comportamenti sospetti e segnalazioni
I membri hanno utilizzato software di scambio di volti AI durante i colloqui, interrompendo il video e chiedendo al candidato di fare lo stesso, attribuendo la causa alla connessione.
Hanno praticato la pronuncia giapponese con strumenti di sintesi vocale, lavorando costantemente su traduzioni automatiche gratuite e livelli di AI, e durante le festività celebrate in Corea del Nord hanno giocato e guardato video di calcio invece di svolgere le loro operazioni abituali.
Le autorità giapponesi hanno anche identificato e smantellato una fattoria di laptop gestita da un abilitante domestico, il primo caso del genere nel paese, trovando prove che centinaia di milioni di yen in criptovalute erano stati trasferiti all’estero.
Una fattoria di laptop è solitamente la casa di un abilitante, dove i computer di lavoro sono gestiti a distanza da lavoratori IT in Corea del Nord, Cina o Russia. Un exchange di criptovalute giapponese ha rifiutato un candidato nel maggio 2025 il cui curriculum presentava abilità incredibilmente ampie e il cui inglese non corrispondeva al suo profilo.
Impatto e conclusioni
Altri segnali di allerta includono il rifiuto di incontri di persona, la richiesta di pagamento in criptovalute e sguardi ripetuti a uno schermo secondario. Questo furto si inserisce all’interno di una campagna molto più ampia. CertiK ha attribuito il 60% di tutte le perdite da furto di criptovalute nel 2025, circa 2,06 miliardi di dollari, a gruppi legati alla Corea del Nord, e l’hack di 285 milioni di dollari del Drift Protocol di aprile è avvenuto dopo sei mesi di attacchi da parte di chi si spacciava per una società di trading quantitativo.