Un grup de hackeri susținut de statul nord-coreean a infectat peste 30.000 de calculatoare din 100 de țări cu un program rău intenționat care a furat criptomonede în valoare de milioane de dolari între sfârșitul anului 2025 și iulie 2026.
Interviurile false pentru posturi în domeniul IT ajută Coreea de Nord să fure milioane în criptomonede

Concluzii cheie
- Grupul nord-coreean WaterPpum a compromis 30.000 de dispozitive prin intermediul unor interviuri false din domeniul tehnologic, între decembrie 2025 și iulie 2026.
- Peste 7.000 de portofele de criptomonede au fost sparte, ducând la pierderea a 10,71 milioane de dolari și destabilizând sistemele de recrutare a freelancerilor din domeniul tehnologic.
- NPA, FBI și aliații lor globali îndeamnă firmele să implementeze medii de testare (sandbox) pentru a preveni viitoare exploatări de vulnerabilități software.
Interviuri false de angajare folosite ca momeală
O campanie de atacuri cibernetice nord-coreene, deghizată în proces de recrutare legitimă în domeniul tehnologic, a infectat peste 30.000 de computere din cel puțin 100 de țări, furând mii de portofele de criptomonede și milioane de dolari pentru a finanța programele de armament ale Phenianului, au avertizat agențiile de aplicare a legii din șase țări.
Într-un aviz comun de securitate emis pe 18 septembrie, Agenția Națională de Poliție a Japoniei (NPA) și Biroul Federal de Investigații (FBI) din SUA, alături de agențiile cibernetice și de informații din Australia și Germania, au detaliat operațiunile globale ale unui actor de amenințare cunoscut sub numele de „Waterplum”, urmărit la nivel internațional și sub denumirea de „Contagious Interview”.
Autoritățile au estimat că Waterplum și specialiștii IT nord-coreeni asociați acestuia acționează sub supravegherea directă a Biroului 313 din cadrul Departamentului Industriei de Muniții al Partidului Muncitorilor din Coreea, care gestionează cercetarea militară și producția de arme a Coreei de Nord.
Potrivit anchetatorilor japonezi, Waterplum a vizat dezvoltatori de software, designeri web și specialiști în criptomonede pe platformele de angajare și pe rețelele sociale, dându-se drept recrutori ai unor companii legitime din domeniul inteligenței artificiale, al tehnologiei blockchain și al recrutării în sectorul tehnologic.
În timpul interviurilor tehnice false sau al evaluărilor de programare, candidații vizați erau îndrumați să descarce software rău intenționat deghizat în teste de programare sau instrumente de depanare a videoconferințelor. Odată executat, codul livra troieni de tip backdoor și malware de furt de informații, permițând hackerilor să colecteze documente de identitate personale și chei private de criptomonede.
Între sfârșitul anului 2025 și iulie 2026, campania a compromis cel puțin 30.000 de dispozitive la nivel mondial, afectând peste 7.000 de portofele de criptomonede și direcționând active digitale în valoare de cel puțin 1,7 miliarde de yeni (10,71 milioane de dolari) către portofele controlate de Coreea de Nord, au declarat oficialii.
„Ferme de laptopuri” descoperite în Japonia
Ancheta a evidențiat, de asemenea, rolul „facilitatorilor interni” care i-au ajutat pe agenții nord-coreeni să ocolească verificarea locației și să obțină locuri de muncă externalizate în domeniul IT la firme japoneze și americane.
Într-o acțiune fără precedent pentru forțele de ordine japoneze, poliția a confiscat și a desființat o „fermă de laptopuri” locală care le permitea lucrătorilor IT nord-coreeni la distanță să opereze sub adrese IP locale. Autoritățile au remarcat că lucrătorii IT iliciti care operau prin aceste scheme au transferat în străinătate active criptografice în valoare de sute de milioane de yeni.
Agențiile internaționale de securitate au îndemnat companiile din domeniul tehnologiei și lucrătorii independenți să dea dovadă de prudență în timpul interviurilor online, să evite executarea de cod neverificat în afara mediilor izolate de tip „sandbox” și să utilizeze controale de restricționare a spațiului de lucru atunci când deschid depozite de cod neîncredere.
Acest articol a fost tradus din limba engleză cu ajutorul inteligenței artificiale. Versiunea originală în limba engleză este sursa autoritară; traducerile automate pot conține inexactități, în special în terminologia juridică și de reglementare.












