Crypto Prices

Фальшивые собеседования в Северной Корее обошлись в $11 млн более чем 7,000 криптокошельков

1 час назад
1 мин. чтения
1 просмотров

Похищение средств криптокошельков

Северокорейская группа, выдающая себя за рекрутеров, похитила средства или учетные данные более чем 7,000 криптокошельков, переведя около $10.71 миллиона в Пхеньян. Об этом сообщили семь агентств из четырех стран в совместном уведомлении, опубликованном 18 сентября.

Деятельность группы WaterPlum

Группа, которую Японское национальное полицейское агентство называет WaterPlum, а в индустрии безопасности известна как Contagious Interview, заразила как минимум 30,000 устройств в более чем 100 странах в период с декабря 2025 года по июль 2026 года. Целями стали веб-дизайнеры, инженеры и специалисты в области криптовалют, блокчейна и Web3.

Подписи и оценка операций

Уведомление подписано Японским национальным полицейским агентством, Национальным центром кибербезопасности, ФБР и Центром киберпреступности Министерства обороны США, Австралийским центром кибербезопасности и немецкими службами внешней разведки BND и внутренней безопасности BfV. NPA и ФБР оценивают, что как WaterPlum, так и некоторые удаленные IT-работники Северной Кореи подчиняются 313 Главному управлению Министерства оборонной промышленности, которое подчиняется центральному комитету Рабочей партии.

Методы работы

Обе операции использовали одни и те же IP-адреса для доступа к фермерским ноутбукам, использования краудсорсинговых услуг и подачи заявок на работу, что агентства рассматривают как доказательство того, что это одна операция. Участники выдают себя за компании в области ИИ, криптовалют или NFT, обращаются к разработчикам через социальные сети, доски объявлений о работе и фриланс-платформы, а затем назначают техническое собеседование или задачу по программированию.

Вредоносные программы и наблюдение

В уведомлении упоминаются пять семейств вредоносных программ, содержащихся в этих пакетах, среди которых BeaverTail, InvisibleFerret и StoatWaffle, последний из которых скрывается в репозиториях на тему блокчейна. Уведомление также фиксирует, что следователи наблюдали за самой группой.

Члены использовали программное обеспечение для смены лиц с ИИ на собеседованиях, прежде чем обрезать видео и просить кандидата сделать то же самое, ссылаясь на проблемы с соединением.

Идентификация и ликвидация

Японские власти также идентифицировали и ликвидировали ферму ноутбуков, управляемую местным пособником, что стало первым таким случаем в стране, обнаружив доказательства того, что несколько сотен миллионов йен в криптовалюте были переведены за границу. Ферма ноутбуков обычно является домом пособника, где рабочие компьютеры управляются удаленно IT-работниками в Северной Корее, Китае или России.

Признаки мошенничества

Японская криптобиржа отказала в приеме заявителю в мае 2025 года, чье резюме утверждало неправдоподобно широкие навыки, а его английский не соответствовал записям. Другие признаки включают отказ встречаться лично, просьбы о выплате в криптовалюте и многократные взгляды на второй экран.

Часть более крупной кампании

Кража является частью гораздо более крупной кампании. CertiK приписал 60% всех потерь от кражи криптовалют в 2025 году, около $2.06 миллиарда, группам, связанным с Северной Кореей, а хакерская атака на Drift Protocol в апреле на сумму $285 миллионов последовала за шестью месяцами, когда злоумышленники выдавали себя за количественную торговую компанию.