WaterPlum Hackinggruppe Kompromitterer Globalt
Den Nordkorea-forbundne hackinggruppe WaterPlum har kompromitteret mere end 30.000 enheder på tværs af over 100 lande og regioner og stjålet information fra mere end 7.000 kryptovaluta-wallets. Dette skete gennem målrettede angreb på udviklere via falske rekrutteringskampagner.
Efterforskning og Metoder
Japans nationale politiagentur meddelte den 18. september, at deres efterforskning, udført i samarbejde med det nationale cybersikkerhedskontor, FBI, det amerikanske forsvars cybersikkerhedscenter samt agenturer i Australien og Tyskland, afdækkede gruppens angrebsmetoder og forbindelser til nordkoreanske IT-arbejdere.
“WaterPlum opererer under Bureau 313 i Arbejderpartiets Munitionsindustri Departement.”
Efterforskerne fandt, at mere end 30.000 computere sandsynligvis var blevet inficeret mellem december 2025 og juli 2026. Ofrene var spredt over mere end 100 lande, herunder Japan, med webdesignere, ingeniører og personer, der arbejder med kryptovaluta, blockchain og Web3 blandt de primære mål.
Stjålne Aktiver og Malware
Mere end 7.000 kryptovaluta-walletoptegnelser blev stjålet under infektionerne, mens wallets kontrolleret af WaterPlum modtog mindst 1,7 milliarder yen, svarende til cirka 10,7 millioner dollars.
WaterPlum henvendte sig til softwareudviklere og andre IT-arbejdere gennem sociale medier, online jobportaler, gig-platforme og freelance markedspladser. Angriberne udgav sig for at være legitime virksomheder inden for kunstig intelligens, kryptovaluta og NFT’er.
Under tekniske interviews blev kandidaterne instrueret i at downloade ondsindede programmer, der blev hostet på samarbejdende udviklingsplatforme. Gruppen placerede malware, herunder BeaverTail, InvisibleFerret, OtterCookie, OtterCandy og StoatWaffle, i ondsindede NPM-pakker.
Identitetstyveri og Rekrutteringsmetoder
Stjålet information omfattede browserlegitimationsoplysninger, tastetryk, skærmbilleder og udklipsholderdata. Private nøgler og seed-sætninger til kryptovaluta-wallets var blandt de målrettede optegnelser.
Sikkerhedsforskere har dokumenteret lignende rekrutteringsmetoder i kryptovalutaindustrien. Japanske efterforskere nedbrød den første kendte indenlandske “laptopfarm” forbundet med nordkoreanske IT-arbejdere i landet.
“Arbejderne brugte identitetsdokumenter leveret af personer, der boede i Japan, til at udgive sig for at være dem, mens de søgte kontrakter.”
Internationale Reaktioner og Retshåndhævelse
Sammenlignelige operationer er blevet retsforfulgt i USA. To amerikanske mænd fik 18 måneders fængselsstraffe i 2026 for at have hjulpet nordkoreanske arbejdere med at få fjernadgang til virksomhedslaptops.
Japans efterforskning identificerede et separat forsøg fra en mistænkt nordkoreansk IT-arbejder på at sikre en ingeniørstilling ved kryptovaluta-børsen bitFlyer i maj 2025. Ansøgeren indsendte et CV under en anden persons identitet og brugte Gmail som kontaktadresse.
Forebyggelse og Anbefalinger
Japanske myndigheder rådede virksomheder til at verificere ansøgernes påståede placeringer, kvalifikationer og kontaktoplysninger, især når kandidater insisterer på fjernarbejde eller kryptovaluta-betalinger. Arbejdsgivere blev opfordret til at kontrollere tekniske færdigheder under interviews.