Hacking Group na WaterPlum
Ayon sa National Police Agency ng Japan, isang hacking group na tinatawag na WaterPlum, na konektado sa Hilagang Korea, ang nakompromiso ng higit sa 30,000 mga aparato sa mahigit 100 bansa at rehiyon. Ninanakaw nila ang impormasyon mula sa higit sa 7,000 cryptocurrency wallets sa pamamagitan ng mga pekeng recruitment campaign na nakatuon sa mga developer.
Imbestigasyon at mga Ugnayan
Noong Setyembre 18, inihayag ng ahensya na ang kanilang imbestigasyon, na isinagawa kasama ang National Cybersecurity Office, FBI, U.S. Department of Defense Cyber Crime Center, at mga ahensya mula sa Australia at Germany, ay natuklasan ang mga pamamaraan ng pag-atake ng grupo at ang kanilang mga ugnayan sa mga IT workers ng Hilagang Korea.
Ayon sa mga awtoridad ng Japan at U.S., ang WaterPlum, na nauugnay sa banta na kilala bilang Contagious Interview, ay may mga IT workers na nagpapatakbo sa ilalim ng Bureau 313 ng Munitions Industry Department ng Workers’ Party of Korea.
Mga Target at Ninakaw na Impormasyon
Natuklasan ng mga imbestigador na higit sa 30,000 mga computer ang malamang na nahawahan mula noong Disyembre 2025 hanggang Hulyo 2026. Ang mga biktima ay kumalat sa mahigit 100 bansa at rehiyon, kabilang ang Japan, kung saan ang mga web designer, engineer, at mga taong nagtatrabaho sa crypto, blockchain, at Web3 ang pangunahing target.
Sa panahon ng mga impeksyon, higit sa 7,000 tala ng cryptocurrency wallet ang ninakaw, at ang mga wallet na kontrolado ng WaterPlum ay nakatanggap ng hindi bababa sa 1.7 bilyong yen, na katumbas ng humigit-kumulang $10.7 milyon batay sa palitan na ginamit ng mga awtoridad ng Japan.
Mga Pamamaraan ng Pag-atake
Ang WaterPlum ay lumapit sa mga software developer at iba pang IT workers sa pamamagitan ng social media, online job sites, gig platforms, at freelance marketplaces. Ang mga umaatake ay nagkunwaring mga lehitimong kumpanya ng artificial intelligence, cryptocurrency, at NFT o mga recruitment services, bago ipakita ang mga kandidato ng tila kaakit-akit na mga oportunidad sa trabaho.
Sa panahon ng mga teknikal na interbyu o coding tests, inutusan ang mga kandidato na i-download ang mga mapanganib na programa na naka-host sa mga collaborative development platforms at code repositories. Ang grupo ay naglagay ng malware tulad ng BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, at StoatWaffle sa loob ng mga mapanganib na NPM packages.
Impormasyon at Dokumento na Ninakaw
Ang impormasyon na ninakaw na malware ay ginamit upang kunin ang mga kumpidensyal na data at cryptocurrency, kabilang ang mga browser credentials, keystrokes, screenshots, at clipboard data. Ang mga pribadong susi at seed phrases para sa cryptocurrency wallets ay kabilang sa mga target na tala, kasama ang mga dokumento ng pagkakakilanlan tulad ng mga pasaporte at lisensya sa pagmamaneho na nakaimbak sa mga naapektuhang computer o mga shared folder.
Mga Pagsubok sa Recruitment
Naidokumento ng mga security researchers ang katulad na mga pamamaraan ng recruitment sa industriya ng crypto. Ayon kay Taylor Monahan, isang developer ng MetaMask at security researcher, ang mga developer na konektado sa Hilagang Korea ay nagtrabaho sa higit sa 40 DeFi projects sa loob ng pitong taon.
“Inilarawan ng mga imbestigador ang mga job postings, emails, LinkedIn messages, Zoom calls, at mga proseso ng interbyu bilang mga paulit-ulit na ruta na ginamit upang lapitan ang mga target.”
Mga Legal na Hakbang at Pagsubok
Ayon sa ahensya, ang mga manggagawa na konektado sa mga imbestigasyon ay nagpadala ng cryptocurrency at iba pang mga asset na nagkakahalaga ng daan-daang milyong yen sa ibang bansa. Ang ilang mga manggagawa ay nag-operate mula sa Hilagang Korea, habang ang iba ay nakabase sa China o Russia, na may mas maliit na bilang na matatagpuan sa Africa at Timog-Silangang Asya.
Ang mga laptop farms at virtual private servers ay nagbigay-daan sa kanila upang itago kung saan talagang isinasagawa ang trabaho habang tumatanggap ng mga trabaho sa pamamagitan ng mga domestic at overseas crowdsourcing services.
Ang mga katulad na operasyon ay nausig sa Estados Unidos. Dalawang lalaki mula sa U.S. ang tumanggap ng 18 buwang pagkakabilanggo noong 2026 para sa pagtulong sa mga manggagawa ng Hilagang Korea na malayuang ma-access ang mga laptop ng kumpanya, habang sinabi ng Justice Department na ang mga scheme ay kinasangkutan ng halos 70 kumpanya at nakalikha ng higit sa $1.2 milyon.
Mga Pagsubok sa Recruitment sa Cryptocurrency Exchanges
Sinabi ng mga tagausig na ang forfeited wallet ay nakatanggap ng humigit-kumulang 158,123 USDC mula sa hindi bababa sa 10 addresses na ginamit upang bayaran ang mga manggagawa at 54,574 USDT mula sa hindi bababa sa apat na iba pang payment addresses.
Inakusahan ng mga awtoridad na ang mga manggagawa ay nagtago ng kanilang mga pagkakakilanlan at lokasyon habang kumukuha ng mga overseas technology jobs bago i-route ang kanilang mga kita sa pamamagitan ng cryptocurrency.
Nakilala ng imbestigasyon ng Japan ang isang hiwalay na pagtatangkang ginawa ng isang hinihinalang IT worker ng Hilagang Korea na makakuha ng posisyon sa engineering sa cryptocurrency exchange na bitFlyer noong Mayo 2025.
Mga Pagsubok sa Application at Interbyu
Ang aplikante ay nag-submit ng resume sa ilalim ng pagkakakilanlan ng ibang tao nang direkta sa recruitment form ng exchange at ginamit ang Gmail bilang contact address. Sinabi ng mga imbestigador na ang tao ay nakapasok sa application system sa pamamagitan ng VPN at proxy services kabilang ang NETNUT Proxy, Astrill VPN, at High Speed Rabbit Proxy.
Sa panahon ng isang online na interbyu, ang aplikante ay nag-claim na siya ay Malaysian at nakatira sa Finland. Ang resume ay naglista ng malawak na karanasan sa mga programming languages, blockchain, cryptocurrency, at cloud services, kasama ang edukasyon sa isang European university at trabaho sa ilang European at Asian cities.
Ang aplikante ay nakasagot ng mga simpleng tanong tungkol sa mga nakalistang kasanayan ngunit nagbigay ng mga abstract na sagot o umiiwas sa mas detalyadong mga tanong, ayon sa ahensya.
Pagkilala at Pagsusuri ng mga Awtoridad
Natagpuan ng mga awtoridad ng Japan ang isang teknikal na koneksyon sa pagitan ng mga pag-atake ng WaterPlum, ang mga operasyon ng overseas worker, at ang sinubukang recruitment sa bitFlyer. Ayon sa National Police Agency, ang mga IP address na ginamit ng mga umaatake ng WaterPlum ay tumugma sa mga address na ginamit ng mga IT workers ng Hilagang Korea upang kumonekta sa mga laptop farms at crowdsourcing services.
Pinayuhan ng mga awtoridad ng Japan ang mga kumpanya na beripikahin ang mga lokasyon, kwalipikasyon, at contact information na inangkin ng mga aplikante, partikular kapag ang mga kandidato ay iginiit ang malayuang trabaho o mga pagbabayad sa cryptocurrency.