ФБР и партнерские ведомства сообщили 18 сентября, что акторы WaterPlum из Северной Кореи заразили как минимум 30 000 устройств в более чем 100 странах и вывели средства или учетные данные аккаунтов из более чем 7 000 криптовалютных кошельков. В совместном заявлении указано, что предполагаемая стоимость криптоактивов, переданных в Северную Корею, составила 1,7 миллиарда японских иен, или 10,71 миллиона долларов.
Кража кошельков и глобальные заражения
Киберпредупреждение под руководством ФБР определило WaterPlum как северокорейскую группу киберпротивников. Власти заявили, что активность затронула устройства по всему миру, а не была ограничена одним рынком или регионом.
Согласно сопроводительному уведомлению Центра жалоб на преступления в интернете (Internet Crime Complaint Center), WaterPlum перевела в криптовалютных активах 1,7 миллиарда иен в Северную Корею.
В уведомлении не уточнялось, какие криптовалютные активы составляли эту сумму, и не приводилась детализация скомпрометированных кошельков.
Ложные призывы к найму
По данным BleepingComputer, якобы WaterPlum использовала фальшивые предложения о работе и тестовые задания по программированию, чтобы нацеливаться на разработчиков ПО и других специалистов в сфере ИТ. Пострадавшим отправляли вредоносные файлы с вредоносным ПО, включая BeaverTail, InvisibleFerret и OtterCookie.
Кадрирование в виде набора персонала является ключевым для охвата кампании: оно внедрило вредоносный код в ходе предполагаемого процесса найма, нацеленного на технических работников. В подсчетах из уведомления ФБР учитываются устройства, зараженные в результате этой активности, а также кошельки, из которых были похищены средства или связанные учетные данные.
Хронология кампании в Японии
Национальное полицейское агентство Японии заявило, что кампания действовала примерно с декабря 2025 года по июль 2026 года. В уведомлении от 18 сентября были названы среди целевых: веб-дизайнеры, инженеры и специалисты по криптовалютам или Web3.
Японская хронология относит эту активность примерно на восемь месяцев до того, как ФБР и партнерские агентства количественно оценили более широкие показатели заражения и компрометации кошельков. В предоставленных бюллетенях не было объявлено о дальнейших мерах принуждения, процессе восстановления жертв или крайнем сроке последующих действий.
Отказ от ответственности: эта статья предоставляется только в информационных целях. Она не предлагается и не предназначена для использования в качестве юридической, налоговой, инвестиционной, финансовой или иной консультации.
