Северокорейские хакеры взломали 7000 криптокошельков.webp

Кибератаки на специалистов криптовалютной и IT-индустрии вышли на новый уровень. Связанная с Северной Кореей группировка WaterPlum, по данным правоохранительных органов, использовала поддельные вакансии и собеседования для заражения компьютеров и последующей кражи цифровых активов.

С декабря 2025 года по июль 2026-го злоумышленники смогли скомпрометировать более 30 000 устройств в свыше чем 100 странах и регионах. При этом под угрозой оказались данные более 7000 криптовалютных кошельков. С подконтрольных преступникам адресов было переведено цифровых активов примерно на $10,8 млн.

Как работала схема с фальшивыми вакансиями​

WaterPlum выбирала потенциальных жертв среди IT-специалистов, включая разработчиков, инженеров, а также профессионалов, работающих с криптовалютами, блокчейном и Web3.

Атакующие представлялись сотрудниками известных технологических, криптовалютных или AI-компаний либо рекрутерами. Кандидатам предлагали вакансии и приглашали пройти собеседование или выполнить техническое задание.

Ключевой этап атаки начинался тогда, когда соискателю предлагали скачать определенный файл, программу или кодовый пакет. Под видом тестового задания жертва запускала вредоносное программное обеспечение на собственном компьютере.

По данным расследования, для распространения вредоносного кода применялись различные инструменты и вредоносные семейства, включая BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle.

Что получали злоумышленники​

После заражения устройства преступники получали возможность удаленного доступа и начинали собирать информацию, представляющую ценность для дальнейшей кражи.

В число потенциально скомпрометированных данных входили:

  • учетные данные, сохраненные в браузерах;
  • информация из буфера обмена;
  • результаты нажатий клавиш;
  • снимки экрана;
  • данные криптовалютных кошельков;
  • приватные ключи;
  • seed-фразы;
  • документы и изображения, содержащие персональные данные.
Особенно опасным последствием становилась компрометация приватных ключей и seed-фраз. Их получение может предоставить злоумышленникам возможность распоряжаться находящимися в соответствующих кошельках цифровыми активами.

Более 7000 криптокошельков оказались под угрозой​

По данным японского Национального полицейского агентства и партнерских правоохранительных структур, WaterPlum удалось получить информацию более чем о 7000 криптовалютных кошельках.

Объем средств, которые были переведены на контролируемые группировкой адреса, оценивается примерно в 1,7 млрд японских иен — около $10,8 млн.

При этом масштаб кампании оказался значительно шире непосредственно криптовалютных краж. Заражению подверглись десятки тысяч устройств, а потенциальными жертвами стали специалисты из более чем сотни стран и регионов.

Правоохранители связывают WaterPlum с КНДР​

В расследовании WaterPlum фигурирует как северокорейская кибергруппа. Правоохранительные органы связывают ее деятельность с 313-м генеральным бюро Департамента военной промышленности Центрального комитета Трудовой партии Кореи.

Японская полиция, ФБР США и другие партнеры выпустили предупреждение о применяемой группировкой схеме. Особое внимание уделяется тому, что атака начинается не с очевидного фишингового письма, а с обычного на первый взгляд процесса трудоустройства.

Почему фальшивые собеседования стали эффективным инструментом​

Традиционные методы кибератак нередко требуют от злоумышленников заставить пользователя открыть подозрительное письмо или перейти по сомнительной ссылке. В случае с WaterPlum используется более правдоподобный сценарий.

Человек, который находится в поиске работы, может ожидать сообщения от рекрутера, загрузки тестового задания или получения исходного кода для проверки навыков. Поэтому вредоносный файл способен выглядеть как часть стандартного процесса найма.

Для специалистов криптовалютной отрасли такая схема представляет отдельный риск: на рабочем компьютере могут одновременно находиться учетные данные сервисов, доступ к биржам, криптокошельки, приватные ключи и другая конфиденциальная информация.

Что это означает для пользователей криптовалют​

История WaterPlum показывает, что угрозой для криптоактивов может стать не только взлом биржи или непосредственно блокчейн-протокола. Компрометация компьютера пользователя способна предоставить злоумышленникам доступ к данным, необходимым для управления кошельками.

Поэтому при поиске работы в IT и Web3 особенно важно проверять работодателя и рекрутера, не запускать неизвестные файлы на основном компьютере и разделять рабочую среду с устройствами, на которых хранятся криптовалютные активы.

Кампания WaterPlum также демонстрирует, насколько тесно сегодня переплетаются рынок труда, социальная инженерия и киберпреступность. Фальшивая вакансия может использоваться не для кражи резюме или учетной записи, а как первый этап атаки непосредственно на цифровые активы.
 
Сверху Снизу