Хакеры из КНДР заразили 30 000 компьютеров для кражи криптовалюты
Группировку хакеров, предположительно связанную с Северной Кореей, обвинили в заражении 30 000 компьютеров по всему миру с целью кражи криптовалюты.
ФБР выпустило предупреждение о деятельности группы WaterPlum, которая, по имеющимся данным, представляет интересы КНДР и атакует ИТ-специалистов в Японии, США, Европе и других странах.
«В период с декабря 2025 года по июль 2026 года WaterPlum скомпрометировала по меньшей мере 30 000 ПК в более чем 100 странах», — говорится в документе. Основными целями стали веб-дизайнеры, инженеры, а также специалисты в области криптовалют, блокчейна и технологий Web3.
Злоумышленникам удалось взломать более 7 000 криптовалютных кошельков, похитив учетные данные и присвоив активы на сумму не менее 10,7 млн долларов. Хакеры распространяли вредоносное ПО через социальные сети и профессиональные платформы, выдавая себя за рекрутеров компаний в сфере ИИ и криптовалют. «Преступники завлекают разработчиков и ИТ-специалистов фальшивыми предложениями о «работе мечты»», — отметили в ФБР.
Жертв обманом заставляли устанавливать вредоносное ПО под видом выполнения тестового задания по программированию или устранения ошибки во время видеозвонка. Другие эксперты по кибербезопасности также зафиксировали использование различных штаммов вредоносного кода, включая BeaverTail, совместимый с Windows и macOS.
Согласно данным ФБР, участники WaterPlum загружают вредоносные пакеты Node Package Manager (npm), содержащие BeaverTail, InvisibleFerret, OtterCookie, OtterCand, StoatWaffle или их модификации. Это позволяет получить бэкдор-доступ к системе и закрепиться в сети пользователя.
Уведомление, выпущенное ФБР совместно с властями Японии, Германии и Австралии, утверждает, что WaterPlum действует под руководством 313-го Главного управления оборонной промышленности Северной Кореи. Поскольку данное ведомство связано с разработкой ядерного оружия и ракет, украденные средства, вероятно, направляются на поддержку военных программ КНДР.
Для защиты ИТ-специалистам рекомендуют не запускать код от ненадежных лиц на устройствах, где хранятся криптовалютные активы или персональные данные. Неизвестный код следует выполнять только в «песочнице» или виртуальной машине, предварительно проверив его на наличие обфусцированных секций.
«Если антивирус обнаружит заражение или возникнет подозрение в компрометации, немедленно отключите устройство от интернета», — добавили в уведомлении. Также сообщается, что WaterPlum использует deepfake-технологии (замену лиц на базе ИИ) для имитации рекрутеров во время онлайн-интервью.
Кроме того, ФБР связало деятельность группы с попытками КНДР трудоустроить своих граждан в легальные зарубежные компании на удаленной основе. «Некоторые участники WaterPlum работают под видом ИТ-специалистов, выполняя заказы по проектированию и разработке веб-систем», — заявило агентство, призвав работодателей тщательнее проверять кандидатов.
