Được cho là do Triều Tiên liên quan, WaterPlum, còn được gọi là Contagious Interview, đã nhắm mục tiêu vào các nhà phát triển phần mềm và chuyên gia Web3 bằng cách giả làm nhà tuyển dụng của các công ty crypto, AI và NFT hợp pháp. Các cơ quan chức năng cho biết chiến dịch này đã làm lây nhiễm ít nhất 30.000 thiết bị trên hơn 100 quốc gia.
Các đối tượng tấn công được cho là đã sử dụng mạng xã hội, nền tảng việc làm và các chợ dịch vụ làm thêm để tiếp cận nạn nhân, sau đó gửi các bài tập mã độc hoặc “sửa lỗi” giả mạo qua cuộc gọi video. Khi đã giành được quyền truy cập, chúng sử dụng trojan truy cập từ xa và mã độc đánh cắp thông tin để chiếm đoạt dữ liệu nhạy cảm và tiền mã hóa.
Từ tháng 12/2025 đến tháng 7/2026, chiến dịch được cho là đã trích xuất tiền hoặc thông tin đăng nhập từ hơn 7.000 ví crypto, với ít nhất 10,7 triệu USD tiền crypto bị đánh cắp. Các cơ quan chức năng cũng cảnh báo rằng các nhà phát triển bị xâm phạm có thể trở thành “cánh cửa” dẫn vào các tổ chức mà họ làm việc.
Các đối tượng tấn công được cho là đã sử dụng mạng xã hội, nền tảng việc làm và các chợ dịch vụ làm thêm để tiếp cận nạn nhân, sau đó gửi các bài tập mã độc hoặc “sửa lỗi” giả mạo qua cuộc gọi video. Khi đã giành được quyền truy cập, chúng sử dụng trojan truy cập từ xa và mã độc đánh cắp thông tin để chiếm đoạt dữ liệu nhạy cảm và tiền mã hóa.
Từ tháng 12/2025 đến tháng 7/2026, chiến dịch được cho là đã trích xuất tiền hoặc thông tin đăng nhập từ hơn 7.000 ví crypto, với ít nhất 10,7 triệu USD tiền crypto bị đánh cắp. Các cơ quan chức năng cũng cảnh báo rằng các nhà phát triển bị xâm phạm có thể trở thành “cánh cửa” dẫn vào các tổ chức mà họ làm việc.
