Giappone, Stati Uniti, Australia e Germania pubblicano un rapporto congiunto sul gruppo hacker nordcoreano WaterPlum

Riepilogo di mercato AI
Un rapporto multi-agenzia Giappone-USA-Australia-Germania attribuisce la campagna di malware "finta intervista" di WaterPlum, in corso da tempo, a operatori collegati alla Corea del Nord, citando il furto di migliaia di credenziali di wallet crypto e flussi di riciclaggio documentati. La divulgazione mette in evidenza un percorso di intrusione scalabile dalle macchine dei singoli sviluppatori verso le reti aziendali e gli exchange crypto, aumentando il rischio operativo e di conformità nel breve termine per il settore crypto e potenzialmente inasprendo i controlli di sicurezza lungo le pipeline di assunzione e outsourcing.
Livello dell'impatto
● Medium
Asset interessati
BTC/USDT+1.56%
Approfondimenti AI · BTC/USDTApprofondimenti AI
▼ Ribassista
Fai subito trading
⚠️ Le analisi generate dall'AI si basano sui contenuti delle notizie e sono forniti esclusivamente a scopo informativo. Non costituiscono consulenza in materia di investimenti né rappresentano le opinioni di BingX. Investire comporta rischi. Fai trading in modo responsabile.
Il 18 settembre l'Agenzia Nazionale di Polizia del Giappone (NPA), insieme al National Cyber Coordination Office, all'FBI e al Cyber Crime Center del Dipartimento della Difesa degli Stati Uniti, all'Australian Signals Intelligence and Cyber Security Centre e ai servizi tedeschi BND e Bundesamt für Verfassungsschutz, ha diffuso un rapporto congiunto su un gruppo di hacker legato alla Corea del Nord: WaterPlum, noto anche come "Contagious Interview" (in italiano: "colloquio finto"). La campagna "Contagious Interview" è monitorata da anni da diverse società internazionali di sicurezza informatica ed è spesso associata al Lazarus Group. Per il Giappone si tratta della prima divulgazione, in ambito ufficiale e con partner esteri, di casi domestici specifici e prove sequestrate. Link al rapporto: Core data. Come avviene l'attacco La strategia di WaterPlum punta a impersonare un datore di lavoro e sfruttare la fase di selezione. 1) Diffusione dell'esca Gli attaccanti contattano in modo proattivo professionisti IT tramite social, bacheche di lavoro, piattaforme di gig economy e marketplace per freelance, con attenzione particolare a web developer e ingegneri nell'ambito criptovalute e blockchain. Si presentano come aziende di IA, società di crypto-asset, progetti NFT o recruiter. 2) La trappola del colloquio tecnico Dopo il primo contatto, invitano a un "technical interview" o a un test di programmazione. Durante la prova chiedono di scaricare un "file di progetto" da repository come GitHub, ad esempio per "correggere un bug in uno strumento di videoconferenza" o "completare il test usando questo template". Il pacchetto contiene spesso malware. 3) Distribuzione del malware Il rapporto cita diversi malware collegati: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. In particolare StoatWaffle si maschera da repository di progetto legato alla blockchain ed esegue codice in automatico tramite un file di configurazione di VS Code chiamato .vscode/tasks.json. In pratica può bastare aprire la cartella del progetto e selezionare "Trust" perché il codice parta in background, senza esecuzione manuale. La NPA raccomanda: quando si riceve un progetto VS Code non familiare, aprirlo sempre in "Restricted Mode"; alla domanda "Do you trust the author of this folder?" selezionare "No"; evitare di spostare progetti sconosciuti in cartelle già contrassegnate come "trusted" e non disattivare Workspace Trust per comodità. 4) Furto dati e movimento laterale I malware sono nascosti in pacchetti NPM camuffati da librerie legittime. Una volta avviati installano backdoor, si collegano a server remoti e raccolgono informazioni sensibili: password salvate nei browser, contenuti degli appunti, battiture (keystroke), screenshot, chiavi private e seed phrase dei wallet crypto, immagini di documenti d'identità (patenti e passaporti). Le credenziali rubate non vengono solo rivendute. Le autorità indicano che gli aggressori le usano per entrare nelle reti interne delle aziende delle vittime, estendendo la compromissione fino al furto di proprietà intellettuale e allo spostamento laterale negli ambienti corporate. I documenti d'identità sottratti possono anche essere riutilizzati da lavoratori IT nordcoreani per impersonare terzi e accedere a mercati del lavoro esteri per generare reddito. Dati del rapporto (dicembre 2025 – luglio 2026) Le informazioni in possesso delle forze dell'ordine indicano: in oltre 100 Paesi e regioni almeno 30.000 computer compromessi; oltre 7.000 dettagli di wallet in criptovalute sottratti; flussi per circa 1,7 miliardi di yen (circa 10,71 milioni di dollari) verso wallet controllati da WaterPlum. Il primo "laptop farm" smantellato in Giappone Il passaggio più rilevante del rapporto non è solo tecnico: la polizia giapponese riferisce di aver sequestrato e smantellato per la prima volta nel Paese una "laptop farm". Il meccanismo è semplice: i lavoratori IT nordcoreani non operano fisicamente in Giappone, ma convincono (o corrompono) un residente locale a installare computer presso la propria abitazione. I dispositivi vengono poi controllati da remoto, facendo apparire all'esterno che il lavoro sia svolto da un giapponese, mentre l'operatore reale può trovarsi in Corea del Nord, Cina o Russia. Il complice interno (definito "supporter") avrebbe fornito alloggio ai computer, connettività internet e perfino documenti d'identità per consentire l'impersonificazione e l'assunzione di incarichi. In alcuni casi i lavori sarebbero stati eseguiti direttamente dai nordcoreani usando l'identità del supporter; in altri, il conto bancario del supporter veniva indicato come conto d'incasso, con successivo trasferimento dei fondi tramite vari canali. Sarebbero stati utilizzati anche server VPS intestati al supporter per mascherare ulteriormente la reale posizione operativa. La polizia conclude che, con questo schema, lavoratori IT nordcoreani hanno trasferito all'estero crypto-asset per centinaia di milioni di yen. Il rapporto afferma esplicitamente che i fondi sono stati usati anche per finalità come lo sviluppo di armamenti. Viene inoltre segnalato che affidare lavori e pagare lavoratori IT nordcoreani può violare leggi interne e sanzioni contro la Corea del Nord. Caso bitFlyer: tentativo di infiltrazione in un exchange giapponese Nel maggio 2025 l'exchange di criptovalute bitFlyer ha ricevuto una candidatura per una posizione di ingegneria. In seguito la richiesta è stata valutata come probabilmente riconducibile a lavoratori IT nordcoreani e il rapporto la ricostruisce come caso di studio. La candidatura è arrivata dal sito ufficiale, senza intermediari. L'email di contatto era un indirizzo Gmail e l'accesso al portale è avvenuto tramite VPN; vengono citati NETNUT Proxy, Astrill VPN e High Speed Rabbit Proxy. Il curriculum presentava un profilo insolitamente ampio: padronanza di oltre una dozzina di linguaggi, competenze avanzate in blockchain e cloud, laurea in un'università europea ed esperienze in più Paesi. bitFlyer ha mantenuto un approccio prudente e ha organizzato un colloquio video. A posteriori, sono emersi segnali ricorrenti: il candidato appariva asiatico ma dichiarava origini malesi e residenza pluriennale in Finlandia, con malese e cinese indicati come lingue native. Il colloquio si è svolto in inglese, ma la padronanza appariva inferiore a quanto suggerito da studi ed esperienze riportati. Alle domande di base rispondeva, mentre su aspetti più approfonditi diventava evasivo. Altri elementi considerati sospetti: elusione o rinvio sul trasferimento in Giappone (frasi come "vediamo tra sei mesi"), richiesta di essere pagato in criptovaluta, sguardi frequenti verso un altro schermo come a leggere risposte, voci occasionali in sottofondo, lag e cali di frame nel video. bitFlyer ha concluso che vi fossero criticità e non ha proceduto all'assunzione. L'azienda è citata nei ringraziamenti del rapporto. Il legame tra WaterPlum e i lavoratori IT nordcoreani NPA e FBI indicano che gli attacchi di WaterPlum e alcune attività di generazione di valuta estera svolte da lavoratori IT nordcoreani sarebbero dirette dal "313 Bureau" del Military Industry Department del Comitato Centrale del Workers' Party of Korea. Un elemento chiave a supporto è la sovrapposizione degli indirizzi IP: quelli usati dagli attaccanti WaterPlum, quelli impiegati dai lavoratori IT nordcoreani per connettersi a laptop farm e piattaforme di crowdsourcing, e quello utilizzato dal candidato che ha effettuato il login sul portale di bitFlyer. Il rapporto descrive anche aspetti operativi quotidiani, tra cui l'uso di un software di face-swapping basato su IA chiamato "Magicam" per superare i colloqui video, in genere per pochi minuti prima di invocare una "connessione scarsa" e spegnere la camera. In alcune giornate commemorative nordcoreane avrebbero avuto permessi speciali per giocare (prevalentemente titoli gestionali/simulativi) e in alcuni casi sono stati osservati mentre guardavano video di partite di calcio. Per esercitare la pronuncia giapponese usavano strumenti text-to-speech come "NaturalReader" e facevano affidamento quasi esclusivamente su versioni gratuite di tool di traduzione e IA. Cosa fare: indicazioni pratiche Per i professionisti IT, in particolare i freelance: - Non eseguire codice fornito da sconosciuti su computer usati per lavoro o per gestire crypto-asset; se serve testare, utilizzare una macchina virtuale. - Se in uno script compaiono comandi come curl, base64, mshta o InvokeWebRequest, non eseguirli senza capire cosa fanno. - Se l'antivirus segnala una minaccia, la prima azione consigliata è disconnettere il dispositivo dalla rete, non limitarsi a cancellare il malware: i dati possono essere già stati esfiltrati. - Trasferire rapidamente gli asset del wallet su un nuovo wallet e annotare a mano la seed phrase, evitando di conservarla sul computer. - Se possibile, la reinstallazione del sistema è l'opzione più prudente. Per le aziende che assumono o esternalizzano: - Attenzione se una posizione di nicchia riceve improvvisamente molte candidature in poco tempo. - Davanti a CV con una lista molto estesa di competenze, porre domande specifiche per verificare comprensione reale e non risposte memorizzate. - Richieste di pagamento in criptovaluta, rifiuto di presentarsi di persona, richiesta di inviare fondi su conti intestati a terzi sono segnali d'allarme. - Domande informali su meteo e vita quotidiana locale possono far emergere incongruenze più delle sole domande tecniche. Sintesi Il rapporto non si limita a esporre un gruppo ostile legato a Pyongyang. Descrive un modello in evoluzione: ingresso nei dispositivi personali attraverso offerte di lavoro, passaggio dai device personali alle reti aziendali, monetizzazione diretta di credenziali e wallet crypto. In parallelo, identità false e infrastrutture di "laptop farm" consentono a soggetti collegati di infiltrarsi nei mercati del lavoro IT all'estero. La conclusione è netta: la difesa non può fermarsi all"antivirus". Processi di selezione, outsourcing e verifica dell'identità devono entrare a pieno titolo nella postura di sicurezza. Il rapporto avverte che le tecniche continueranno a evolversi e a diventare più complesse; aziende e individui dovrebbero seguire con continuità gli avvisi di agenzie nazionali e internazionali e dei vendor di sicurezza.