Jepang, AS, Australia, dan Jerman rilis laporan bersama soal grup peretas Korea Utara WaterPlum

Ringkasan Pasar AI
Sebuah laporan multi-lembaga Jepang-AS-Australia-Jerman mengaitkan kampanye malware "wawancara palsu" WaterPlum yang telah berlangsung lama dengan operator yang terkait Korea Utara, dengan mengutip pencurian ribuan kredensial dompet kripto serta aliran pencucian yang terdokumentasi. Pengungkapan tersebut menyoroti jalur intrusi yang dapat diskalakan dari mesin pengembang individu ke jaringan korporasi dan bursa kripto, meningkatkan risiko operasional dan kepatuhan dalam jangka dekat bagi sektor kripto serta berpotensi memperketat pengawasan keamanan di seluruh jalur perekrutan dan outsourcing.
Level dampak
● Sedang
Aset terdampak
BTC/USDT+3.18%
Wawasan AI · BTC/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Pada 18 September, Badan Kepolisian Nasional Jepang (National Police Agency/NPA) bersama National Cyber Coordination Office merilis laporan gabungan dengan FBI AS, Department of Defense Cyber Crime Center AS, Signals Intelligence and Cyber Security Centre Australia, serta Badan Intelijen Federal Jerman (BND) dan Federal Office for the Protection of the Constitution (BfV). Laporan ini menyoroti kelompok peretas terkait Korea Utara, WaterPlum, yang juga dikenal sebagai "Contagious Interview" ("wawancara palsu"). Kampanye Contagious Interview telah dipantau bertahun-tahun oleh sejumlah perusahaan keamanan internasional dan kerap dikaitkan dengan Lazarus Group. NPA menyebut ini sebagai kali pertama kepolisian Jepang, dalam kerangka resmi dan bersama banyak lembaga luar negeri, membeberkan kasus domestik spesifik beserta barang bukti yang disita. Skema serangan: menyamar sebagai perekrut Laporan menilai taktik inti WaterPlum relatif sederhana: menyamar sebagai pemberi kerja dan memancing korban lewat proses rekrutmen. 1) Umpan lewat kanal rekrutmen Pelaku mendekati profesional TI melalui media sosial, papan lowongan, platform gig, dan marketplace freelancer. Target utama adalah pengembang web serta engineer di sektor kripto dan blockchain. Identitas yang dipakai bisa berupa perusahaan AI, perusahaan aset kripto, proyek NFT, atau perekrut. 2) "Uji teknis" yang menjadi jebakan Setelah berkomunikasi, korban diundang mengikuti "technical interview" atau tes pemrograman. Pada tahap ini, korban diminta mengunduh "project file" dari repositori kode seperti GitHub, dengan alasan semisal "memperbaiki bug pada alat konferensi video" atau "mengerjakan tes mengikuti template". Berkas yang diberikan kerap berisi malware. 3) Penanaman malware, termasuk jebakan VS Code Laporan menyebut beberapa keluarga malware terkait: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. Salah satu yang disorot adalah StoatWaffle yang menyamar sebagai repositori proyek terkait blockchain dan dapat mengeksekusi kode otomatis melalui file konfigurasi VS Code ".vscode/tasks.json". Artinya, membuka folder proyek dan memilih "Trust" bisa memicu eksekusi di latar belakang tanpa perlu korban menjalankan file secara manual. Polisi mengimbau: saat menerima proyek VS Code yang tidak dikenal, buka selalu dalam "Restricted Mode". Ketika muncul prompt "Do you trust the author of this folder?" pilih "No". Jangan menaruh proyek asing di folder yang sebelumnya sudah ditetapkan sebagai "trusted", dan jangan menonaktifkan pengaturan keamanan Workspace Trust demi kemudahan. 4) Pencurian data dan pergerakan lateral ke jaringan perusahaan Malware disembunyikan di paket NPM yang tampak seperti library sah. Setelah berjalan, malware memasang backdoor, tersambung ke server jarak jauh, lalu menguras data sensitif: kata sandi yang tersimpan di browser, isi clipboard, rekaman penekanan tombol, tangkapan layar, private key dan seed phrase dompet kripto, serta foto dokumen identitas (misalnya SIM dan paspor). Otoritas menekankan kredensial curian tidak hanya dijual. Pelaku juga memakainya untuk masuk ke jaringan internal perusahaan korban, melakukan intrusi lebih dalam seperti pencurian kekayaan intelektual dan pergerakan lateral di lingkungan korporasi. Dokumen identitas yang dicuri disebut dapat dimanfaatkan pekerja TI Korea Utara untuk menyamar dan masuk ke pasar kerja luar negeri demi memperoleh pemasukan. Temuan periode Desember 2025–Juli 2026 Berdasarkan data penegak hukum, di lebih dari 100 negara dan wilayah setidaknya 30.000 komputer terinfeksi, lebih dari 7.000 detail dompet kripto dicuri, dan aset sekitar 1,7 miliar yen Jepang (sekitar US$10,71 juta) mengalir ke dompet yang dikendalikan WaterPlum. Penggerebekan "laptop farm" pertama di Jepang Sorotan lain laporan ini bukan semata malwarenya, melainkan pengungkapan dan pembongkaran "laptop farm" untuk pertama kalinya di Jepang. Skemanya: pekerja TI Korea Utara tidak berada di Jepang, tetapi membujuk atau menyuap seseorang di Jepang untuk menyiapkan komputer di rumah. Komputer itu kemudian dikendalikan jarak jauh untuk bekerja. Dari luar tampak pekerjaan dilakukan orang lokal Jepang, padahal operator sebenarnya bisa berada di Korea Utara, China, atau Rusia. Rekan domestik di Jepang (disebut "supporter" dalam laporan) menyediakan tempat untuk perangkat, akses internet, bahkan meminjamkan dokumen identitas agar pekerja Korea Utara bisa menyamar dan mengambil pekerjaan. Ada kasus pekerjaan dikerjakan langsung oleh pekerja Korea Utara menggunakan identitas supporter; ada pula kasus rekening bank supporter dipakai sebagai rekening penerima, lalu dana dipindahkan keluar lewat berbagai cara. VPS yang disewa atas nama supporter turut dipakai untuk mengaburkan lokasi operasi. Polisi menilai lewat metode ini, pekerja TI Korea Utara telah mentransfer aset kripto senilai ratusan juta yen ke luar negeri. Laporan menyatakan dana tersebut digunakan untuk tujuan seperti pengembangan senjata. Laporan juga mengingatkan bahwa mempekerjakan dan membayar pekerja TI Korea Utara berpotensi melanggar hukum domestik dan rezim sanksi terhadap Korea Utara. Studi kasus bitFlyer: upaya infiltrasi bursa kripto Jepang Pada Mei 2025, bursa kripto Jepang bitFlyer menerima lamaran posisi engineer yang kemudian dinilai kemungkinan berasal dari pekerja TI Korea Utara. Kasus ini didokumentasikan rinci dalam laporan. Pelamar mengajukan lamaran langsung via situs resmi tanpa agen. Email kontak memakai Gmail, dan akses ke portal rekrutmen dilakukan melalui VPN. Laporan menandai layanan NETNUT Proxy, Astrill VPN, dan High Speed Rabbit Proxy. CV menampilkan spektrum kemampuan yang sangat luas: menguasai lebih dari belasan bahasa pemrograman, ahli blockchain dan layanan cloud, memiliki gelar dari universitas Eropa, serta pengalaman kerja di banyak negara. bitFlyer menjaga kewaspadaan dan menggelar wawancara video. Dalam wawancara, kandidat berpenampilan Asia tetapi mengaku keturunan Malaysia, telah lama tinggal di Finlandia, serta mencantumkan bahasa Melayu dan Mandarin sebagai bahasa ibu. Wawancara dilakukan dalam bahasa Inggris, namun kemampuan Inggris tampak tidak sebanding dengan klaim pendidikan dan pengalaman pada CV. Saat ditanya detail kemampuan yang dicantumkan, kandidat dapat menjawab pertanyaan dasar, tetapi menghindar ketika didalami. Indikasi lain yang dicatat: berulang kali mengelak atau menunda ketika ditanya kesiapan relokasi ke Jepang (misalnya "lihat enam bulan lagi"), meminta dibayar dalam kripto, sering melirik ke layar lain seolah membaca jawaban, terdengar suara latar sesekali, serta video kerap lag atau drop frame. bitFlyer akhirnya memutuskan tidak merekrut. Perusahaan itu juga disebut dalam bagian ucapan terima kasih laporan. Kaitan WaterPlum dan pekerja TI Korea Utara NPA dan FBI menyatakan serangan siber WaterPlum serta sebagian aktivitas penghasilan valuta asing oleh pekerja TI Korea Utara diarahkan oleh 313 Bureau di Military Industry Department, Central Committee Partai Pekerja Korea. Salah satu bukti kunci adalah tumpang tindih alamat IP: IP yang dipakai pelaku WaterPlum, IP yang dipakai pekerja TI Korea Utara untuk terhubung ke laptop farm dan platform crowdsourcing, serta IP yang digunakan pelamar saat masuk ke portal bitFlyer dinyatakan saling cocok. Laporan juga memuat detail operasional harian anggota WaterPlum, termasuk penggunaan perangkat face-swap berbasis AI bernama "Magicam" untuk melewati wawancara video, biasanya hanya beberapa menit sebelum berdalih "koneksi buruk" lalu mematikan kamera. Pada hari peringatan tertentu di Korea Utara, mereka disebut mendapat izin khusus untuk bermain gim (kebanyakan simulasi manajemen), dan ada yang tertangkap menonton video pertandingan sepak bola. Mereka rutin memakai tool text-to-speech seperti "NaturalReader" untuk melatih pengucapan bahasa Jepang dan hampir sepenuhnya mengandalkan versi gratis alat terjemahan dan AI. Langkah mitigasi Untuk profesional TI, terutama freelancer: - Jangan menjalankan kode dari pihak tak dikenal di perangkat kerja atau perangkat yang digunakan mengelola aset kripto. Jika harus menguji, gunakan mesin virtual. - Jika menemukan perintah seperti curl, base64, mshta, atau InvokeWebRequest di skrip, jangan langsung mengeksekusi. Pahami dulu fungsi perintahnya. - Saat antivirus memberi peringatan, respons awal yang disarankan adalah memutus koneksi jaringan, bukan sekadar menghapus file berbahaya. Data bisa sudah terambil sebelum terdeteksi. - Disarankan memindahkan aset dompet ke dompet baru sesegera mungkin dan menulis seed phrase secara manual; jangan menyimpannya di komputer. - Jika memungkinkan, instal ulang sistem dinilai lebih aman. Untuk perusahaan yang merekrut dan mengelola outsourcing: - Waspadai lonjakan mendadak lamaran untuk posisi yang spesifik dalam waktu singkat. - Jika CV memuat rentang kemampuan yang terlalu luas, ajukan beberapa pertanyaan sangat spesifik untuk menguji pemahaman, bukan hafalan. - Permintaan dibayar dalam kripto, penolakan hadir tatap muka, atau instruksi mengirim dana ke rekening atas nama pihak lain patut diperlakukan sebagai sinyal risiko. - Obrolan ringan tentang cuaca lokal atau gaya hidup kandidat kadang mengungkap lebih banyak dibanding pertanyaan teknis. Penutup Laporan ini menilai pola serangan kian matang: pelaku masuk lewat proses rekrutmen ke perangkat pribadi, merambat ke jaringan perusahaan, lalu memonetisasi kredensial dan dompet kripto yang dicuri. Di saat yang sama, infrastruktur identitas palsu dan "laptop farm" membantu pihak terkait menyusup ke pasar tenaga kerja TI luar negeri. Risiko tidak berhenti pada "antivirus"; proses rekrutmen, outsourcing, dan verifikasi identitas juga perlu diperlakukan sebagai isu keamanan. Laporan menutup dengan peringatan bahwa metode serangan akan terus berkembang dan makin kompleks, sehingga bisnis maupun individu perlu aktif memantau peringatan dari otoritas keamanan dan vendor keamanan di dalam dan luar negeri.