Legalább 30 ezer számítógépet fertőzött meg több mint 100 országban az Észak-Koreához kötött WaterPlum hackercsoport 2025 decembere és 2026 júliusa között. Az FBI, valamint japán, ausztrál és német hatóságok közös jelentése szerint a támadók több mint 7 ezer kriptotárcából szereztek meg pénzt vagy hozzáférési adatokat, és legalább 1,7 milliárd jen, vagyis mintegy 10,71 millió dollár értékű kriptovalutát juttattak el Észak-Koreába – írja a PC World.
A WaterPlum, amelynek kampányát Contagious Interview néven is követik a kiberbiztonsági szakemberek, elsősorban szoftverfejlesztőket, webes szakembereket, valamint kriptovalutákkal, blokklánccal és Web3-technológiákkal foglalkozó embereket vett célba. A támadók állásadóként vagy fejvadászként keresték meg áldozataikat közösségi oldalakon, állásportálokon és szabadúszóknak szánt platformokon, gyakran valódi AI-, kripto- vagy NFT-cégeknek adva ki magukat. Az FBI és a japán rendőrség értékelése szerint a csoport az észak-koreai Munkapárt Központi Bizottsága alá tartozó hadiipari szervezet 313-as főosztályához köthető.
A jelentkezőknek az állítólagos felvételi folyamat részeként online technikai interjún kellett részt venniük vagy programozási feladatot kaptak. Ennek során arra kérték őket, hogy töltsenek le és futtassanak különböző fájlokat, például a feladat elvégzéséhez vagy egy látszólagos videóhívási probléma megoldásához. A rosszindulatú fájlokat valódi fejlesztői és kódmegosztó platformokon helyezték el, így első pillantásra kevésbé tűnhettek gyanúsnak.
Zoom
Fotó: Shutterstock
A támadások során többek között BeaverTail, InvisibleFerret, OtterCookie, OtterCandy és StoatWaffle nevű kártevőket használtak. Ezek segítségével távoli hozzáférést szerezhettek a számítógépekhez, majd többek között a böngészőkben tárolt felhasználóneveket és jelszavakat, a vágólap tartalmát, billentyűleütéseket, képernyőképeket, valamint a kriptotárcák privát kulcsait és seed phrase-eit is megszerezhették. Személyes dokumentumok, például jogosítványok és útlevelek képeit is keresték, amelyeket később személyazonosság-lopáshoz használhattak fel.
A hatóságok szerint a fertőzött gépek ráadásul nemcsak az adott jelentkezőt veszélyeztették. Ha az áldozat később egy vállalat hálózatán is használta a kompromittált számítógépet vagy hozzáféréseit, a támadók ezen keresztül céges rendszerekbe is bejuthattak, ahonnan üzleti adatokat és szellemi tulajdont szerezhettek meg.
A közös jelentés egy másik, ehhez kapcsolódó észak-koreai módszerre is kitért. Egyes informatikusok hamis személyazonossággal vállalnak távmunkát külföldi cégeknél, miközben más országokban működtetett úgynevezett "laptopfarmokon" keresztül rejtik el valódi tartózkodási helyüket. Japánban a hatóságok most először azonosítottak és számoltak fel egy ilyen rendszert. Az FBI szerint az Egyesült Államokban is több olyan személy ellen indult már eljárás, aki az észak-koreai informatikusok működését segítette.