Bitcoin.com News
Obsługiwane przez

Fałszywe rozmowy kwalifikacyjne w branży IT pomagają Korei Północnej wykraść miliony w kryptowalutach

Wspierana przez państwo północnokoreańska grupa hakerów zainfekowała ponad 30 000 komputerów w 100 krajach złośliwym oprogramowaniem, które w okresie od końca 2025 r. do lipca 2026 r. doprowadziło do kradzieży kryptowalut o wartości milionów dolarów.

UDOSTĘPNIJ
Fałszywe rozmowy kwalifikacyjne w branży IT pomagają Korei Północnej wykraść miliony w kryptowalutach

Najważniejsze wnioski

  • Grupa WaterPpum z Korei Północnej przejęła kontrolę nad 30 000 urządzeń za pomocą fałszywych rozmów kwalifikacyjnych dotyczących stanowisk technicznych w okresie od grudnia 2025 r. do lipca 2026 r.
  • Włamanie dotknęło ponad 7 000 portfeli kryptowalutowych, co spowodowało utratę 10,71 mln dolarów i destabilizację systemów rekrutacji freelancerów z branży technologicznej.
  • NPA, FBI i partnerzy z całego świata wzywają firmy do wdrożenia środowisk typu sandbox w celu zapobiegania przyszłym atakom wykorzystującym luki w oprogramowaniu.

Fałszywe rozmowy kwalifikacyjne jako przynęta

Kampania cyberataków z Korei Północnej, zamaskowana jako legalna rekrutacja w branży technologicznej, zainfekowała ponad 30 000 komputerów w co najmniej 100 krajach, doprowadzając do kradzieży tysięcy portfeli kryptowalutowych i milionów dolarów przeznaczonych na finansowanie programów zbrojeniowych w Pjongjangu – ostrzegły organy ścigania z sześciu krajów.

W wspólnym komunikacie dotyczącym bezpieczeństwa wydanym 18 września Japońska Agencja Policji Krajowej (NPA) oraz amerykańskie Federalne Biuro Śledcze (FBI), wraz z agencjami ds. cyberbezpieczeństwa i wywiadu z Australii i Niemiec, szczegółowo opisały globalną działalność podmiotu stanowiącego zagrożenie, znanego jako „Waterplum”, śledzonego również na arenie międzynarodowej pod nazwą „Contagious Interview”.

Władze oceniły, że Waterplum i powiązani z nim północnokoreańscy pracownicy IT działają pod bezpośrednim nadzorem Biura 313 Departamentu Przemysłu Zbrojeniowego Partii Robotniczej Korei, które zarządza badaniami wojskowymi i produkcją broni w Korei Północnej.

Według japońskich śledczych Waterplum atakowało programistów, projektantów stron internetowych i specjalistów ds. kryptowalut na platformach z ofertami pracy oraz w mediach społecznościowych, podając się za rekruterów z legalnych firm zajmujących się sztuczną inteligencją, technologią blockchain oraz rekrutacją w branży technologicznej.

Podczas fałszywych rozmów kwalifikacyjnych o charakterze technicznym lub testów programistycznych kandydaci byli instruowani, aby pobrać złośliwe oprogramowanie podszywające się pod testy programistyczne lub narzędzia do rozwiązywania problemów z wideokonferencjami. Po uruchomieniu kod dostarczał trojany typu backdoor oraz złośliwe oprogramowanie służące do kradzieży informacji, umożliwiając hakerom pozyskanie dokumentów tożsamości oraz prywatnych kluczy do kryptowalut.

W okresie od końca 2025 r. do lipca 2026 r. kampania ta zainfekowała co najmniej 30 000 urządzeń na całym świecie, naruszając bezpieczeństwo ponad 7 000 portfeli kryptowalutowych i przekierowując co najmniej 1,7 mld jenów (10,71 mln dolarów) w aktywach cyfrowych do portfeli kontrolowanych przez Koreę Północną – poinformowali urzędnicy.

Odkryto „farmy laptopów” w Japonii

W ramach śledztwa zwrócono również uwagę na rolę „krajowych pośredników”, którzy pomagali agentom z Korei Północnej ominąć weryfikację lokalizacji i zdobywać zlecenia informatyczne w firmach japońskich i amerykańskich.

Po raz pierwszy w historii japońskich organów ścigania policja przejęła i zlikwidowała lokalną „farmę laptopową”, która umożliwiała zdalnym północnokoreańskim pracownikom IT działanie przy użyciu lokalnych adresów IP. Władze odnotowały, że nielegalni pracownicy IT działający w ramach tych schematów przekazali za granicę aktywa kryptowalutowe o wartości setek milionów jenów.

Międzynarodowe agencje bezpieczeństwa wezwały firmy technologiczne i pracowników dorywczych do zachowania ostrożności podczas rozmów kwalifikacyjnych online, unikania uruchamiania niesprawdzonego kodu poza izolowanymi środowiskami typu sandbox oraz stosowania ograniczeń dostępu do przestrzeni roboczej podczas otwierania niezaufanych repozytoriów kodu.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.

Tagi w tym artykule