Crypto Prices

Nordkoreas falske jobsamtaler har tappet 11 millioner dollars fra 7.000 kryptovaluta-wallets

september 23, 2026

Nordkoreansk Cyberkriminalitet

Et nordkoreansk team, der udgiver sig for at være rekrutteringsfolk, har stjålet midler eller legitimationsoplysninger fra mere end 7.000 kryptovaluta-wallets og flyttet omkring 10,71 millioner dollars til Pyongyang. Dette blev rapporteret af syv agenturer fra fire lande i en fælles rådgivning offentliggjort den 18. september.

Identifikation af Gruppen

Gruppen, som Japans nationale politimyndighed kalder WaterPlum og som sikkerhedsindustrien kender som Contagious Interview, har inficeret mindst 30.000 enheder i mere end 100 lande mellem december 2025 og juli 2026. Målene var webdesignere, ingeniører og specialister inden for kryptovaluta, blockchain og Web3-arbejde.

Offentliggørelse af Rådgivningen

Rådgivningen er underskrevet af:

  • Japans nationale politimyndighed
  • Nationale cybersikkerhedskontor
  • FBI
  • Det amerikanske forsvarsministeriums Cyber Crime Center
  • Det australske signalsdirektorats cybersikkerhedscenter
  • Tysklands BND og BfV

NPA og FBI vurderer, at både WaterPlum og nogle af Nordkoreas fjerntliggende IT-arbejdere rapporterer til 313. General Bureau of the Munitions Industry Department, som ligger under arbejderpartiets centralkomité.

Metoder og Taktikker

De to operationer brugte også de samme IP-adresser til at nå laptop-farme, anvende crowdsourcing-tjenester og ansøge om jobs, hvilket agenturerne betragter som bevis på, at de to er én operation. Aktørerne udgiver sig for at være AI-, kryptovaluta- eller NFT-virksomheder, henvender sig til udviklere gennem sociale medier, jobportaler og freelance-markedspladser, og sætter derefter en teknisk samtale eller kodningsopgave op.

Kandidaterne bliver bedt om at downloade filer fra udviklerplatforme, enten for at afslutte opgaven eller for at rette en tilsyneladende fejl i videoopkaldet. Rådgivningen nævner fem malware-familier, der findes i disse pakker, herunder BeaverTail, InvisibleFerret og StoatWaffle, hvoraf den sidste gemmer sig i blockchain-tematiserede repositories.

Observationer fra Efterforskningen

Medlemmerne brugte AI ansigtsswap-software i interviews, før de klippede videoen og bad kandidaten om at gøre det samme, og skyldte på forbindelsen.

De øvede japansk udtale med tekst-til-tale værktøjer, arbejdede konsekvent med gratis maskinoversættelse og AI-niveauer, og i ferier, der fejres i Nordkorea, spillede de spil og så fodboldvideoer i stedet for at køre deres sædvanlige operationer.

Identifikation af Laptop-Farme

Japanske myndigheder identificerede også og nedlagde en laptop-farm drevet af en indenlandsk muliggører, den første sådan sag i landet, og fandt beviser for, at flere hundrede millioner yen i kryptovaluta var blevet flyttet til udlandet. En laptop-farm er normalt en muliggørers hjem, hvor arbejdscomputere styres eksternt af IT-arbejdere i Nordkorea, Kina eller Rusland.

Advarsel til Ansøgere

En japansk kryptovaluta-børs afviste en ansøger i maj 2025, hvis CV hævdede usandsynligt brede færdigheder, og hvis engelsk ikke matchede optegnelsen. Andre tegn inkluderer:

  • Nægtelse af at mødes personligt
  • Anmodning om at blive betalt i kryptovaluta
  • Gentagne gange kaste blikke på en anden skærm

Større Kampagne

Tyveriet indgår i en langt større kampagne. CertiK tilskrev 60% af alle kryptovaluta-tyveri tab i 2025, omkring 2,06 milliarder dollars, til Nordkorea-relaterede grupper, og aprils 285 millioner dollars Drift Protocol hack fulgte seks måneder med angribere, der udgav sig for at være et kvantitativt handelsfirma.

Seneste fra Blog