Wawancara Pekerjaan Palsu Korea Utara Menyedot $11 Juta dari 7.000 Dompet Cryptocurrency

5 jam yang lalu
2 menit baca
1 tampilan

Pengungkapan Kelompok Peretasan dari Korea Utara

Sebuah kelompok yang berasal dari Korea Utara, yang berpura-pura sebagai perekrut untuk mengkompromikan pengembang, telah berhasil mengambil dana dan kredensial dari lebih dari 7.000 dompet cryptocurrency, memindahkan sekitar $10,71 juta ke Pyongyang. Hal ini diungkapkan dalam sebuah pemberitahuan bersama yang diterbitkan pada 18 September oleh tujuh lembaga di empat negara.

Identitas dan Metode Operasi

Kelompok ini, yang dikenal sebagai WaterPlum oleh Badan Kepolisian Nasional Jepang dan disebut Contagious Interview dalam industri keamanan, telah menginfeksi setidaknya 30.000 perangkat di lebih dari 100 negara antara Desember 2025 dan Juli 2026. Target utama mereka adalah desainer web, insinyur, dan spesialis dalam bidang cryptocurrency, blockchain, dan Web3.

Pemberitahuan tersebut ditandatangani oleh:

  • Badan Kepolisian Nasional Jepang
  • Kantor Keamanan Siber Nasional
  • FBI
  • Pusat Kejahatan Siber Departemen Pertahanan AS
  • Pusat Keamanan Siber Australia dari Direktorat Sinyal Australia
  • Agensi intelijen luar negeri Jerman (BND)
  • Agensi keamanan domestik (BfV)

NPA dan FBI menilai bahwa baik WaterPlum maupun beberapa pekerja TI jarak jauh dari Korea Utara melapor ke Biro Umum 313 Departemen Industri Munisi, yang berada di bawah komite pusat Partai Pekerja. Kedua operasi ini juga menggunakan alamat IP yang sama untuk menjangkau farm laptop, menggunakan layanan crowdsourcing, dan melamar pekerjaan, yang dianggap sebagai bukti bahwa keduanya merupakan bagian dari satu operasi yang sama.

Strategi Penipuan

Para pelaku menyamar sebagai perusahaan yang bergerak di bidang AI, cryptocurrency, atau NFT, mendekati pengembang melalui media sosial, papan pekerjaan, dan pasar freelance, kemudian mengatur wawancara teknis atau tugas pengkodean. Kandidat diberitahu untuk mengunduh file dari platform pengembang, baik untuk menyelesaikan tugas atau untuk memperbaiki kesalahan yang tampak dalam panggilan video.

Pemberitahuan ini menyebutkan lima jenis malware yang dibawa dalam paket tersebut, di antaranya BeaverTail, InvisibleFerret, dan StoatWaffle, yang terakhir bersembunyi di repositori bertema blockchain.

Observasi Penyelidik

Pemberitahuan ini juga mencatat pengamatan penyelidik tentang kelompok tersebut. Anggota kelompok menggunakan perangkat lunak pengganti wajah AI dalam wawancara sebelum memotong video dan meminta kandidat untuk melakukan hal yang sama, dengan alasan koneksi yang buruk.

Mereka berlatih pengucapan bahasa Jepang menggunakan alat teks-ke-suara, bekerja secara konsisten pada terjemahan mesin gratis dan lapisan AI, serta pada hari libur yang dirayakan di Korea Utara, mereka lebih memilih bermain game dan menonton video sepak bola daripada menjalankan operasi mereka.

Pembongkaran Farm Laptop

Otoritas Jepang juga berhasil mengidentifikasi dan membongkar sebuah farm laptop yang dijalankan oleh seorang penggerak domestik, yang merupakan kasus pertama semacam itu di negara tersebut, dan menemukan bukti bahwa beberapa ratus juta yen dalam cryptocurrency telah dipindahkan ke luar negeri. Sebuah farm laptop biasanya adalah rumah seorang penggerak, di mana komputer kerja dijalankan dari jarak jauh oleh pekerja TI di Korea Utara, China, atau Rusia.

Sebuah bursa cryptocurrency di Jepang menolak seorang pelamar pada Mei 2025 karena resume-nya mengklaim keterampilan yang tidak masuk akal dan kemampuan bahasa Inggris yang tidak sesuai dengan catatan. Tanda-tanda lain yang mencolok termasuk penolakan untuk bertemu secara langsung, permintaan untuk dibayar dalam cryptocurrency, dan sering melirik ke layar kedua.

Kampanye Pencurian yang Lebih Besar

Pencurian ini merupakan bagian dari kampanye yang jauh lebih besar. CertiK mengaitkan 60% dari semua kerugian pencurian cryptocurrency pada tahun 2025, yang mencapai sekitar $2,06 miliar, kepada kelompok yang terkait dengan Korea Utara. Selain itu, peretasan Drift Protocol senilai $285 juta pada bulan April mengikuti enam bulan penyerangan yang dilakukan oleh pelaku yang berpura-pura sebagai perusahaan perdagangan kuantitatif.