Pagpapanggap ng mga Recruiter mula sa Hilagang Korea
Isang grupo mula sa Hilagang Korea ang nagpapanggap bilang mga recruiter upang makompromiso ang mga developer, na nagresulta sa pagkuha ng pondo mula sa higit sa 7,000 cryptocurrency wallets at paglipat ng humigit-kumulang $10.71 milyon patungong Pyongyang. Ayon sa isang pinagsamang abiso na inilabas noong Setyembre 18 ng pitong ahensya mula sa apat na bansa, ang grupo, na tinatawag ng National Police Agency ng Japan na WaterPlum at kilala sa industriya ng seguridad bilang Contagious Interview, ay nakapag-infect ng hindi bababa sa 30,000 device sa higit sa 100 bansa mula Disyembre 2025 hanggang Hulyo 2026.
Mga Target ng Operasyon
Ang mga target ng operasyon ay mga web designer, engineer, at mga espesyalista sa crypto, blockchain, at Web3 na trabaho.
Mga Ahensya na Kabilang sa Abiso
Ang abiso ay nilagdaan ng:
- National Police Agency ng Japan
- National Cybersecurity Office
- FBI
- U.S. Department of Defense Cyber Crime Center
- Australian Signals Directorate’s Australian Cyber Security Centre
- BND foreign intelligence service
- BfV domestic security agency ng Germany
Ayon sa NPA at FBI, ang parehong WaterPlum at ilan sa mga remote IT workers ng Hilagang Korea ay nag-uulat sa 313 General Bureau of the Munitions Industry Department, na nakaupo sa ilalim ng central committee ng Workers’ Party.
Mga Paraan ng Operasyon
Ang operasyon ay gumamit ng parehong IP addresses upang maabot ang laptop farms, gumamit ng crowdsourcing services, at mag-aplay para sa mga trabaho, na itinuturing ng mga ahensya bilang ebidensya na ang dalawa ay isang operasyon. Ang mga aktor ay nagpapanggap bilang mga kumpanya ng AI, crypto, o NFT, at lumalapit sa mga developer sa pamamagitan ng social media, job boards, at freelance marketplaces.
Malware at Teknikal na Interbyu
Pagkatapos, nag-set sila ng technical interview o coding task. Ang mga kandidato ay sinasabihang mag-download ng mga file mula sa mga developer platforms, alinman upang tapusin ang takdang-aralin o upang ayusin ang isang tila depekto sa video call. Ang abiso ay nagbanggit ng limang pamilya ng malware na dala sa mga package na iyon, kabilang ang BeaverTail, InvisibleFerret, at StoatWaffle, ang huli sa mga ito ay nagtatago sa mga repository na may temang blockchain.
Mga Estratehiya ng mga Aktor
Ang mga miyembro ng crew ay gumamit ng AI face-swapping software sa mga panayam bago putulin ang video at hilingin sa kandidato na gawin din ito, na sinisisi ang koneksyon. Sila ay nagpraktis ng pagbigkas ng Hapon gamit ang text-to-speech tools at patuloy na nagtrabaho sa libreng machine-translation at AI tiers. Sa mga holiday na ipinagdiriwang sa Hilagang Korea, naglaro sila ng mga laro at nanood ng mga video ng soccer sa halip na patakbuhin ang kanilang karaniwang operasyon.
Pagsugpo ng mga Awtoridad
Nakilala at nawasak din ng mga awtoridad ng Hapon ang isang laptop farm na pinapatakbo ng isang lokal na enabler, ang unang ganitong kaso sa bansa, na natagpuan ang ebidensya na ang ilang daang milyong yen sa crypto ay inilipat sa ibang bansa. Ang isang laptop farm ay karaniwang tahanan ng isang enabler, kung saan ang mga work computer ay pinapatakbo nang malayuan ng mga IT workers mula sa Hilagang Korea, Tsina, o Russia.
Mga Palatandaan ng Pandaraya
Isang Japanese crypto exchange ang tumanggi sa isang aplikante noong Mayo 2025 na ang résumé ay nag-claim ng hindi kapani-paniwala malawak na kasanayan at ang kanyang Ingles ay hindi tumugma sa rekord. Ang iba pang mga palatandaan ng pandaraya ay kinabibilangan ng:
- Pagtanggi na makipagkita nang personal
- Humihiling na bayaran sa crypto
- Paulit-ulit na pagtingin sa isang pangalawang screen
Mas Malawak na Kampanya ng Pagnanakaw
Ang pagnanakaw na ito ay bahagi ng isang mas malaking kampanya. Itinaguyod ng CertiK ang 60% ng lahat ng pagnanakaw ng crypto losses noong 2025, humigit-kumulang $2.06 bilyon, sa mga grupong may kaugnayan sa Hilagang Korea. Ang $285 milyon na Drift Protocol hack noong Abril ay sinundan ng anim na buwan ng mga umaatake na nagpapanggap bilang isang quantitative trading firm.