Японія, США, Австралія та Німеччина оприлюднили спільний звіт про північнокорейське хакерське угруповання WaterPlum
Ринкове зведення ШІ
У багатовідомчому звіті Японії, США, Австралії та Німеччини тривалу кампанію шкідливого ПЗ WaterPlum "фальшиве інтерв'ю" пов'язують з операторами, пов'язаними з Північною Кореєю, посилаючись на викрадення тисяч облікових даних криптогаманців і задокументовані потоки відмивання коштів. Розкриття підкреслює масштабований шлях проникнення з машин окремих розробників у корпоративні мережі та криптобіржі, підвищуючи короткостроковий операційний і комплаєнс-ризик для криптосектору та потенційно посилюючи контроль безпеки в ланцюжках найму та аутсорсингу.
Рівень впливу
● Середній
Активи, яких стосується
BTC/USDT+3.18%
Інсайт ШІ · BTC/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
18 вересня Національне поліцейське агентство Японії разом із Національним офісом координації кібербезпеки, ФБР США, Cyber Crime Center Міністерства оборони США, Австралійським центром сигнальної розвідки та кібербезпеки, а також Федеральною розвідувальною службою Німеччини й Федеральним відомством із захисту конституції оприлюднили спільний звіт щодо пов'язаного з КНДР хакерського угруповання WaterPlum (також відомого як "Contagious Interview", дослівно — "Фейкова співбесіда").
Кампанію Contagious Interview упродовж років відстежували міжнародні компанії з кібербезпеки; її часто пов'язують із Lazarus Group. Для Японії це перший випадок, коли поліція в офіційному форматі та у взаємодії з низкою іноземних відомств розкрила конкретні внутрішні кейси й продемонструвала вилучені докази.
Як працює схема атаки
Ключова тактика WaterPlum зводиться до соціальної інженерії під виглядом роботодавця.
1) "Наживка" у каналах працевлаштування
Зловмисники самі виходять на ІТ-фахівців через соцмережі, сайти вакансій, gig-платформи та фриланс-маркетплейси. Основні цілі — веброзробники й інженери, які працюють із криптовалютами та блокчейном. Для легенди використовують образи AI-компаній, криптофірм, NFT-проєктів або рекрутерів.
2) "Технічна співбесіда" як пастка
Після контакту кандидата запрошують на "технічну співбесіду" або пропонують тестове завдання. У процесі просять завантажити "файли проєкту" з репозиторію на кшталт GitHub — нібито щоб "пофіксити баг у відеоконференц-інструменті" або "виконати тест за шаблоном". На практиці такі файли нерідко містять шкідливе ПЗ.
3) Розгортання шкідливого коду
У звіті названо кілька пов'язаних сімейств: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. Окремо виділяється StoatWaffle: він маскується під репозиторій блокчейн-проєкту й може автоматично запускати код через конфігурацію VS Code ".vscode/tasks.json". Це означає, що достатньо відкрити папку проєкту й натиснути "Trust" — і виконання може стартувати у фоні без ручного запуску.
Поліція радить: отримавши незнайомий проєкт для VS Code, відкривати його в "Restricted Mode". На запит "Do you trust the author of this folder?" слід обирати "No". Також не варто додавати підозрілі проєкти до папок, які вже позначені як "trusted", і не рекомендується вимикати Workspace Trust заради зручності.
4) Викрадення даних і проникнення в корпоративні мережі
Шкідливий код приховують у пакетах NPM, замаскованих під легітимні бібліотеки. Після виконання програма встановлює бекдор, під'єднується до віддалених серверів і збирає чутливі дані: паролі з браузерів, вміст буфера обміну, натискання клавіш, скриншоти, приватні ключі та seed-фрази криптогаманців, а також фото документів (водійські посвідчення, паспорти).
За оцінкою правоохоронців, викрадені облікові дані використовують не лише для перепродажу. Їх застосовують для доступу до внутрішніх мереж компаній жертв — із подальшим викраденням інтелектуальної власності та латеральним переміщенням у корпоративному середовищі. Викрадені документи, як зазначається, можуть використовувати північнокорейські ІТ-працівники для підміни особи під час пошуку роботи за кордоном.
Масштаб, за даними правоохоронців (грудень 2025 — липень 2026)
У більш ніж 100 країнах і регіонах було скомпрометовано щонайменше 30 000 комп'ютерів. Викрадено дані понад 7 000 криптогаманців. До гаманців під контролем WaterPlum надійшло приблизно 1,7 млрд єн (близько 10,71 млн дол. США).
Перша в Японії ліквідована "ферма ноутбуків"
Найпомітніший епізод звіту — не перелік малварі, а те, що японська поліція вперше вилучила й демонтувала так звану "ферму ноутбуків" на території країни. Суть схеми: північнокорейські ІТ-працівники фізично не перебувають у Японії, але переконують або підкуповують людину, яка живе в Японії, щоб та встановила комп'ютер у себе вдома. Далі пристроєм керують дистанційно, виконуючи роботу так, ніби її робить місцевий кандидат. Фактичний виконавець може бути в КНДР, Китаї чи Росії.
Внутрішнього спільника (у звіті — "supporter") підозрюють у наданні місця для комп'ютерів, доступу до інтернету та навіть у передачі власних документів, щоб північнокорейські працівники могли видавати себе за нього та отримувати контракти. В окремих випадках роботу виконували від його імені; в інших — як рахунок для отримання коштів використовували банківський рахунок спільника, після чого гроші виводили різними способами. Для маскування локації також використовували VPS, орендовані на ім'я спільника.
Поліція дійшла висновку, що через таку інфраструктуру північнокорейські ІТ-працівники вивели за кордон криптоактиви на сотні мільйонів єн; у звіті прямо зазначено, що кошти спрямовувалися, зокрема, на розробку озброєнь. Окремо наголошено: залучення до підрядів і оплата праці північнокорейських ІТ-працівників можуть порушувати національне законодавство та санкційні режими щодо КНДР.
Кейс bitFlyer: спроба працевлаштування до японської криптобіржі
У травні 2025 року японська криптобіржа bitFlyer отримала заявку на інженерну позицію. Згодом встановили, що вона, ймовірно, походила від північнокорейських ІТ-працівників; цей епізод у звіті подано як детальне практичне дослідження.
Кандидат подавався напряму через сайт компанії без посередників. Для комунікації використовував Gmail, а до порталу вакансій заходив через VPN; окремо відзначено NETNUT Proxy, Astrill VPN та High Speed Rabbit Proxy. Резюме виглядало нетипово широким: володіння понад десятком мов програмування, експертиза в блокчейні та хмарних сервісах, диплом європейського університету й досвід роботи в кількох країнах.
bitFlyer організувала відеоспівбесіду. За підсумком компанія звернула увагу на типові невідповідності: кандидат мав азійську зовнішність, але заявляв про малайзійське походження й тривале проживання у Фінляндії; рідними мовами називав малайську та китайську. Співбесіда проходила англійською, але рівень мови не відповідав заявленим освіті та досвіду. На базові запитання кандидат відповідав, а на уточнення щодо конкретних навичок ставав ухильним.
Серед інших "червоних прапорців": уникання розмов про переїзд до Японії ("подивимося за шість місяців"), наполягання на оплаті в криптовалюті, часті погляди вбік на інший екран (ніби зчитував відповіді), сторонні голоси на фоні, регулярні підвисання відео та просідання кадрів. У підсумку bitFlyer вирішила не наймати кандидата. Компанію також згадано в розділі подяк звіту.
Зв'язок WaterPlum із північнокорейськими ІТ-працівниками
Національне поліцейське агентство Японії та ФБР у звіті зазначають, що кібератаки WaterPlum, а також окремі схеми заробітку іноземної валюти північнокорейськими ІТ-працівниками координуються 313-м бюро Департаменту військової промисловості Центрального комітету Трудової партії Кореї.
Ключовим доказом названо збіг IP-адрес: адреси, з яких діяли оператори WaterPlum, адреси, з яких північнокорейські ІТ-працівники підключалися до "ферм ноутбуків" і краудсорсингових платформ, а також IP-адреса, з якої "кандидат" заходив у портал вакансій bitFlyer, збіглися.
Звіт містить і побутові деталі: зловмисники використовували AI-інструмент підміни обличчя "Magicam", щоб проходити відеоінтерв'ю, зазвичай лише кілька хвилин, після чого посилалися на "поганий зв'язок" і вимикали камеру. У певні пам'ятні дні в КНДР їм дозволяли грати в ігри (переважно менеджмент-симулятори), а деяких помічали за переглядом футбольних матчів. Для відпрацювання японської вимови застосовували text-to-speech на кшталт "NaturalReader" та майже повністю покладалися на безкоштовні версії перекладачів і AI-інструментів.
Практичні рекомендації
Для ІТ-фахівців, особливо фрилансерів:
- Не запускайте код від незнайомих осіб на комп'ютерах, які використовуються для роботи або керування криптоактивами. За потреби тестуйте у віртуальній машині.
- Побачивши у скриптах команди на кшталт curl, base64, mshta або InvokeWebRequest, не виконуйте їх автоматично — спершу з'ясуйте, що саме вони роблять.
- Якщо антивірус видає попередження, першою дією має бути від'єднання від мережі, а не просто "видалити вірус": дані могли бути викрадені ще до детекції.
- Рекомендується якнайшвидше перевести активи на новий гаманець, а seed-фразу записати вручну; не зберігайте її на комп'ютері.
- За можливості безпечнішим варіантом буде перевстановлення системи.
Для компаній, що наймають персонал або передають роботу на аутсорс:
- Сигнал ризику — раптовий сплеск резюме на нішеву позицію за короткий час.
- Якщо кандидат декларує надмірно широкий набір навичок, варто ставити кілька точних запитань і перевіряти глибину розуміння, а не здатність відтворювати завчені відповіді.
- Наполягання на оплаті в криптовалюті, відмова від особистої присутності, прохання переказувати кошти на рахунок третьої особи — приводи для додаткової перевірки.
- Неформальні питання про погоду та побут у місці проживання іноді дають більше, ніж технічний блок.
Підсумок
Звіт описує не лише групу, пов'язану з КНДР, а й еволюцію моделі атак: вхід у пристрої приватних осіб через "працевлаштування", подальший перехід у корпоративні мережі, монетизація через викрадені облікові дані та криптогаманці. Паралельно інфраструктура фальшивих особистостей і "ферм ноутбуків" дає змогу проникати на закордонні ринки ІТ-праці.
Висновок звіту зводиться до того, що захист не має обмежуватися антивірусом: процеси найму, аутсорсу й верифікації особи також повинні бути частиною кібербезпеки. Зазначається, що методи атак і далі ускладнюватимуться, тож бізнесу та фахівцям рекомендують регулярно відстежувати попередження та аналітику від національних і міжнародних відомств та профільних вендорів.