Severokorejská hackerská skupina podporovaná státem infikovala mezi koncem roku 2025 a červencem 2026 více než 30 000 počítačů ve 100 zemích malwarem, který ukradl kryptoměny v hodnotě milionů dolarů.
Falešné pohovory na pozice v IT pomáhají Severní Koreji ukrást miliony v kryptoměnách

Hlavní body
- Severokorejská skupina WaterPpum napadla mezi prosincem 2025 a červencem 2026 30 000 zařízení prostřednictvím falešných pohovorů v oblasti IT.
- Došlo k prolomení více než 7 000 kryptoměnových peněženek, z nichž bylo odcizeno 10,71 milionu dolarů, což destabilizovalo systémy náboru nezávislých technických pracovníků.
- NPA, FBI a globální spojenci vyzývají firmy, aby zavedly sandboxová prostředí, aby se předešlo budoucím zneužitím softwaru.
Falešné pracovní pohovory jako návnada
Severokorejská kiberútočná kampaň maskovaná jako legitimní nábor technických pracovníků infikovala více než 30 000 počítačů v nejméně 100 zemích, přičemž byly odcizeny tisíce kryptoměnových peněženek a miliony dolarů na financování zbrojních programů Pchjongjangu, varovaly bezpečnostní složky ze šesti zemí.
Ve společném bezpečnostním varování vydaném 18. září japonská Národní policejní agentura (NPA) a americký Federální úřad pro vyšetřování (FBI) spolu s kybernetickými a zpravodajskými agenturami z Austrálie a Německa podrobně popsaly globální operace aktéra známého jako „Waterplum“, který je na mezinárodní úrovni sledován také pod názvem „Contagious Interview“.
Úřady dospěly k závěru, že Waterplum a s ním spojení severokorejští IT pracovníci působí pod přímým dohledem Úřadu 313 Odboru zbrojního průmyslu Korejské strany pracujících, který řídí vojenský výzkum a výrobu zbraní v Severní Koreji.
Podle japonských vyšetřovatelů se Waterplum zaměřoval na vývojáře softwaru, webové designéry a specialisty na kryptoměny na pracovních portálech a sociálních médiích, přičemž se vydával za náboráře z legitimních společností zabývajících se umělou inteligencí, blockchainem a náborem v technologickém odvětví.
Během falešných technických pohovorů nebo testů programování byli cíloví kandidáti vyzváni, aby si stáhli škodlivý software maskovaný jako testy programování nebo nástroje pro řešení potíží s videokonferencemi. Po spuštění tento kód nainstaloval trojské koně typu „backdoor“ a malware pro krádež informací, což hackerům umožnilo získat osobní identifikační dokumenty a soukromé klíče ke kryptoměnám.
Mezi koncem roku 2025 a červencem 2026 tato kampaň napadla po celém světě nejméně 30 000 zařízení, čímž ohrozila více než 7 000 kryptoměnových peněženek a přesunula digitální aktiva v hodnotě nejméně 1,7 miliardy jenů (10,71 milionu dolarů) do peněženek kontrolovaných Severní Koreou, uvedli úředníci.
V Japonsku odhaleny „farmy notebooků“
Vyšetřování rovněž poukázalo na roli „domácích pomocníků“, kteří pomáhali severokorejským agentům obejít ověřování polohy a získat outsourcované IT pozice v japonských a amerických firmách.
Poprvé v historii japonských bezpečnostních složek policie zabavila a rozbila místní „laptopovou farmu“, která umožňovala vzdáleným severokorejským IT pracovníkům působit pod místními IP adresami. Úřady uvedly, že nelegální IT pracovníci působící prostřednictvím těchto schémat převedli do zahraničí kryptoměny v hodnotě stovek milionů jenů.
Mezinárodní bezpečnostní agentury vyzvaly technologické společnosti a pracovníky na volné noze, aby při online pohovorech postupovali opatrně, vyhýbali se spouštění neprověřeného kódu mimo izolovaná sandboxová prostředí a při otevírání nedůvěryhodných repozitářů kódu využívali omezení přístupu k pracovnímu prostoru.
Tento článek byl přeložen z angličtiny pomocí umělé inteligence. Původní anglická verze je autoritativním zdrojem; automatické překlady mohou obsahovat nepřesnosti, zejména v právní a regulační terminologii.












