Crypto Prices

Северокорейские хакеры украли данные из 7,000 криптовалютных кошельков, сообщает Япония

1 час назад
2 минут чтения
1 просмотров

Введение

Группа хакеров из Северной Кореи, известная как WaterPlum, скомпрометировала более 30,000 устройств в более чем 100 странах и регионах, похитив информацию из более чем 7,000 криптовалютных кошельков. Хакеры нацеливались на разработчиков через поддельные вакансии.

Расследование и методы атак

Национальная полиция Японии сообщила 18 сентября, что в ходе расследования, проведенного совместно с Национальным управлением кибербезопасности, ФБР, Центром киберпреступлений Министерства обороны США и агентствами в Австралии и Германии, были раскрыты методы атак группы и их связи с северокорейскими IT-работниками.

Японские и американские власти оценили, что WaterPlum, связанная с угрожающей деятельностью, известной как Contagious Interview, и некоторые северокорейские IT-работники действуют под управлением Бюро 313 Отдела боеприпасов Трудовой партии Кореи.

Следователи выяснили, что более 30,000 компьютеров, вероятно, были заражены в период с декабря 2025 года по июль 2026 года. Жертвы были разбросаны по более чем 100 странам и регионам, включая Японию. Основными целями были веб-дизайнеры, инженеры и специалисты в области криптовалют, блокчейна и Web3.

Финансовые потери и методы кражи

В результате атак было украдено более 7,000 записей криптовалютных кошельков, а кошельки, контролируемые WaterPlum, получили как минимум 1.7 миллиарда йен, что эквивалентно примерно 10.7 миллиона долларов по обменному курсу, используемому японскими властями.

Министерство иностранных дел Японии отдельно подтвердило, что власти Японии, США, Австралии и Германии совместно раскрыли тактики WaterPlum и деятельность северокорейских IT-работников, участвующих в схемах генерации иностранной валюты и найма.

Методы вербовки и внедрения вредоносного ПО

WaterPlum обращалась к разработчикам программного обеспечения и другим IT-работникам через социальные сети, онлайн-работные сайты, платформы для фрилансеров и рынки труда. Нападающие выдавали себя за законные компании в области искусственного интеллекта, криптовалют и NFT или службы по найму, прежде чем предлагать кандидатам, казалось бы, привлекательные возможности трудоустройства.

Во время технических собеседований или тестов по программированию кандидатам предлагали загрузить вредоносные программы, размещенные на платформах совместной разработки и репозиториях кода. Некоторые жертвы были уверены, что файлы нужны для диагностики проблем с программным обеспечением для видеоконференций или для выполнения задания по программированию.

Группа внедряла вредоносное ПО, включая BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle, в вредоносные пакеты NPM. Как только устройство было скомпрометировано, нападающие могли установить задние двери и использовать инструменты удаленного доступа, чтобы сохранить доступ и перемещаться по затронутым системам.

Кража конфиденциальной информации

Затем использовалось вредоносное ПО для кражи информации, чтобы извлечь конфиденциальные данные и криптовалюту. Украденная информация включала учетные данные браузера, нажатия клавиш, скриншоты и данные из буфера обмена. Частные ключи и сид-фразы для криптовалютных кошельков были среди целевых записей, наряду с удостоверениями личности, такими как паспорта и водительские права.

Международные последствия и меры реагирования

Исследователи безопасности задокументировали аналогичные методы найма в криптоиндустрии. Как ранее сообщало crypto.news, разработчики, связанные с Северной Кореей, работали в более чем 40 DeFi проектах на протяжении семи лет.

Японские следователи сообщили, что они разоблачили первую известную внутреннюю «ферму ноутбуков», связанную с северокорейскими IT-работниками в стране. Работники использовали удостоверения личности, предоставленные людьми, проживающими в Японии, чтобы выдавать себя за них, пока искали контракты.

Рекомендации для работодателей

Японские власти рекомендовали компаниям проверять заявленные местоположения, квалификации и контактную информацию кандидатов, особенно когда кандидаты настаивают на удаленной работе или оплате в криптовалюте. Работодателям было предложено проверять технические навыки во время собеседований и внимательно изучать случаи, когда заявленное место жительства кандидата не соответствует местоположению IP-адреса, использованного для подачи заявки.