การโจรกรรมข้อมูลและเงินจากกลุ่มชาวเกาหลีเหนือ
กลุ่มชาวเกาหลีเหนือที่ปลอมตัวเป็นผู้สรรหางานได้เข้าถึงนักพัฒนาและขโมยเงินหรือข้อมูลจากกระเป๋าเงินคริปโตมากกว่า 7,000 ใบ โดยโอนเงินประมาณ 10.71 ล้านดอลลาร์ ไปยังกรุงเปียงยาง ตามรายงานจากหน่วยงานเจ็ดแห่งในสี่ประเทศที่เผยแพร่คำแนะนำร่วมเมื่อวันที่ 18 กันยายน
กลุ่ม WaterPlum และ Contagious Interview
กลุ่มนี้ซึ่งหน่วยงานตำรวจแห่งชาติญี่ปุ่นเรียกว่า WaterPlum และอุตสาหกรรมความปลอดภัยรู้จักในชื่อ Contagious Interview ได้ทำการติดเชื้ออุปกรณ์อย่างน้อย 30,000 เครื่อง ในมากกว่า 100 ประเทศ ระหว่างเดือนธันวาคม 2025 ถึงกรกฎาคม 2026 โดยมีเป้าหมายเป็นนักออกแบบเว็บไซต์ วิศวกร และผู้เชี่ยวชาญด้านคริปโต บล็อกเชน และงาน Web3
การดำเนินการร่วมกันของหน่วยงานต่าง ๆ
คำแนะนำนี้ลงนามโดยหน่วยงานตำรวจแห่งชาติญี่ปุ่น สำนักงานความมั่นคงไซเบอร์แห่งชาติ FBI ศูนย์อาชญากรรมไซเบอร์ของกระทรวงกลาโหมสหรัฐอเมริกา ศูนย์ความปลอดภัยไซเบอร์ของออสเตรเลีย และหน่วยข่าวกรองต่างประเทศ BND ของเยอรมนี รวมถึงหน่วยความมั่นคงภายใน BfV
การเข้าถึงและการหลอกลวง
หน่วยงาน NPA และ FBI ประเมินว่าทั้ง WaterPlum และพนักงาน IT ระยะไกลบางคนของเกาหลีเหนือรายงานต่อสำนักอุตสาหกรรมกระสุน 313 ซึ่งอยู่ภายใต้คณะกรรมการกลางของพรรคแรงงาน
การดำเนินการทั้งสองยังใช้ที่อยู่ IP เดียวกันในการเข้าถึงฟาร์มแล็ปท็อป ใช้บริการ crowdsourcing และสมัครงาน ซึ่งหน่วยงานถือเป็นหลักฐานว่าทั้งสองเป็นการดำเนินการเดียวกัน
วิธีการหลอกลวงนักพัฒนา
นักแสดงปลอมตัวเป็นบริษัท AI, คริปโต หรือ NFT ติดต่อกับนักพัฒนาผ่านโซเชียลมีเดีย แพลตฟอร์มงาน และตลาดฟรีแลนซ์ จากนั้นตั้งการสัมภาษณ์ทางเทคนิคหรือมอบงานเขียนโค้ด ผู้สมัครจะถูกบอกให้ดาวน์โหลดไฟล์จากแพลตฟอร์มนักพัฒนา ไม่ว่าจะเพื่อทำงานให้เสร็จหรือเพื่อแก้ไขข้อบกพร่องที่เห็นได้ชัดในวิดีโอคอล
มัลแวร์และการสังเกตการณ์
คำแนะนำระบุชื่อครอบครัวมัลแวร์ห้าตัวที่อยู่ในแพ็คเกจเหล่านั้น รวมถึง BeaverTail, InvisibleFerret และ StoatWaffle ซึ่งตัวสุดท้ายซ่อนอยู่ในที่เก็บข้อมูลที่มีธีมบล็อกเชน
คำแนะนำยังบันทึกสิ่งที่นักสืบสังเกตเห็นเกี่ยวกับกลุ่มนี้ สมาชิกใช้ซอฟต์แวร์เปลี่ยนใบหน้าด้วย AI ในการสัมภาษณ์ก่อนที่จะตัดวิดีโอและขอให้ผู้สมัครทำเช่นเดียวกัน โดยกล่าวโทษการเชื่อมต่อ
การดำเนินการของเจ้าหน้าที่ญี่ปุ่น
เจ้าหน้าที่ญี่ปุ่นยังได้ระบุและทำลายฟาร์มแล็ปท็อปที่ดำเนินการโดยผู้สนับสนุนในประเทศ ซึ่งเป็นกรณีแรกในประเทศ โดยพบหลักฐานว่ามีเงินหลายร้อยล้านเยนในคริปโตได้ถูกโอนออกนอกประเทศ
การแลกเปลี่ยนคริปโตและการปฏิเสธ
การแลกเปลี่ยนคริปโตในญี่ปุ่นปฏิเสธผู้สมัครในเดือนพฤษภาคม 2025 ซึ่งประวัติย่ออ้างถึงทักษะที่กว้างขวางเกินจริงและภาษาอังกฤษไม่ตรงตามบันทึก
การขโมยในแคมเปญที่ใหญ่กว่า
การขโมยนี้อยู่ภายในแคมเปญที่ใหญ่กว่ามาก CertiK ระบุว่า 60% ของการสูญเสียจากการขโมยคริปโตทั้งหมดในปี 2025 ซึ่งมีมูลค่าประมาณ 2.06 พันล้านดอลลาร์ เกี่ยวข้องกับกลุ่มที่เชื่อมโยงกับเกาหลีเหนือ
การแฮ็ก Drift Protocol มูลค่า 285 ล้านดอลลาร์ ในเดือนเมษายนตามมาด้วยหกเดือนของผู้โจมตีที่ปลอมตัวเป็นบริษัทการค้าปริมาณ