Nordkoreansk Cyberkriminalitet
Et nordkoreansk team, der udgiver sig for at være rekrutteringsfolk, har stjålet midler eller legitimationsoplysninger fra mere end 7.000 kryptovaluta-wallets og flyttet omkring 10,71 millioner dollars til Pyongyang. Dette blev rapporteret af syv agenturer fra fire lande i en fælles rådgivning offentliggjort den 18. september.
Identifikation af Gruppen
Gruppen, som Japans nationale politimyndighed kalder WaterPlum og som sikkerhedsindustrien kender som Contagious Interview, har inficeret mindst 30.000 enheder i mere end 100 lande mellem december 2025 og juli 2026. Målene var webdesignere, ingeniører og specialister inden for kryptovaluta, blockchain og Web3-arbejde.
Offentliggørelse af Rådgivningen
Rådgivningen er underskrevet af:
- Japans nationale politimyndighed
- Nationale cybersikkerhedskontor
- FBI
- Det amerikanske forsvarsministeriums Cyber Crime Center
- Det australske signalsdirektorats cybersikkerhedscenter
- Tysklands BND og BfV
NPA og FBI vurderer, at både WaterPlum og nogle af Nordkoreas fjerntliggende IT-arbejdere rapporterer til 313. General Bureau of the Munitions Industry Department, som ligger under arbejderpartiets centralkomité.
Metoder og Taktikker
De to operationer brugte også de samme IP-adresser til at nå laptop-farme, anvende crowdsourcing-tjenester og ansøge om jobs, hvilket agenturerne betragter som bevis på, at de to er én operation. Aktørerne udgiver sig for at være AI-, kryptovaluta- eller NFT-virksomheder, henvender sig til udviklere gennem sociale medier, jobportaler og freelance-markedspladser, og sætter derefter en teknisk samtale eller kodningsopgave op.
Kandidaterne bliver bedt om at downloade filer fra udviklerplatforme, enten for at afslutte opgaven eller for at rette en tilsyneladende fejl i videoopkaldet. Rådgivningen nævner fem malware-familier, der findes i disse pakker, herunder BeaverTail, InvisibleFerret og StoatWaffle, hvoraf den sidste gemmer sig i blockchain-tematiserede repositories.
Observationer fra Efterforskningen
Medlemmerne brugte AI ansigtsswap-software i interviews, før de klippede videoen og bad kandidaten om at gøre det samme, og skyldte på forbindelsen.
De øvede japansk udtale med tekst-til-tale værktøjer, arbejdede konsekvent med gratis maskinoversættelse og AI-niveauer, og i ferier, der fejres i Nordkorea, spillede de spil og så fodboldvideoer i stedet for at køre deres sædvanlige operationer.
Identifikation af Laptop-Farme
Japanske myndigheder identificerede også og nedlagde en laptop-farm drevet af en indenlandsk muliggører, den første sådan sag i landet, og fandt beviser for, at flere hundrede millioner yen i kryptovaluta var blevet flyttet til udlandet. En laptop-farm er normalt en muliggørers hjem, hvor arbejdscomputere styres eksternt af IT-arbejdere i Nordkorea, Kina eller Rusland.
Advarsel til Ansøgere
En japansk kryptovaluta-børs afviste en ansøger i maj 2025, hvis CV hævdede usandsynligt brede færdigheder, og hvis engelsk ikke matchede optegnelsen. Andre tegn inkluderer:
- Nægtelse af at mødes personligt
- Anmodning om at blive betalt i kryptovaluta
- Gentagne gange kaste blikke på en anden skærm
Større Kampagne
Tyveriet indgår i en langt større kampagne. CertiK tilskrev 60% af alle kryptovaluta-tyveri tab i 2025, omkring 2,06 milliarder dollars, til Nordkorea-relaterede grupper, og aprils 285 millioner dollars Drift Protocol hack fulgte seks måneder med angribere, der udgav sig for at være et kvantitativt handelsfirma.