Bitcoin.com News
При поддержке

Фальшивые собеседования на вакансии в сфере ИТ помогают Северной Корее похищать криптовалюту на миллионы

Северокорейская хакерская группировка, поддерживаемая государством, заразила более 30 000 компьютеров в 100 странах вредоносным ПО, с помощью которого с конца 2025 года по июль 2026 года было похищено криптовалюты на сумму в миллионы долларов.

АВТОР
ПОДЕЛИТЬСЯ
Фальшивые собеседования на вакансии в сфере ИТ помогают Северной Корее похищать криптовалюту на миллионы

Основные выводы

  • Северокорейская группировка WaterPpum с декабря 2025 года по июль 2026 года взломала 30 000 устройств с помощью поддельных собеседований на вакансии в IT-сфере.
  • Было взломано более 7 000 криптовалютных кошельков, в результате чего было похищено 10,71 млн долларов и дестабилизирована работа систем найма фрилансеров в сфере высоких технологий.
  • Национальное полицейское агентство (NPA), ФБР и их международные партнеры призывают компании внедрять «песочницы» для предотвращения будущих атак с использованием уязвимостей программного обеспечения.

Поддельные собеседования в качестве приманки

Северокорейская кибератака, замаскированная под легальный набор ИТ-специалистов, заразила более 30 000 компьютеров по меньшей мере в 100 странах, в результате чего были похищены тысячи криптовалютных кошельков и миллионы долларов для финансирования военных программ Пхеньяна, предупредили правоохранительные органы шести стран.

В совместном уведомлении по вопросам безопасности, опубликованном 18 сентября, Национальное полицейское агентство Японии (NPA) и Федеральное бюро расследований (ФБР), а также кибер- и разведывательные службы Австралии и Германии подробно описали глобальную деятельность злоумышленника, известного как «Waterplum», который на международном уровне также отслеживается под названием «Contagious Interview».

По оценкам властей, «Waterplum» и связанные с ним северокорейские ИТ-специалисты действуют под непосредственным контролем Бюро 313 Департамента военной промышленности Трудовой партии Кореи, которое управляет военными исследованиями и производством оружия в Северной Корее.

По данным японских следователей, «Waterplum» выбирал в качестве целей разработчиков программного обеспечения, веб-дизайнеров и специалистов по криптовалютам на платформах по поиску работы и в социальных сетях, выдавая себя за рекрутеров из легальных компаний, занимающихся подбором персонала в сфере искусственного интеллекта, блокчейна и технологий.

Во время поддельных технических собеседований или тестов по программированию кандидатам давали указания загрузить вредоносное ПО, замаскированное под тесты по программированию или инструменты для устранения неполадок при видеоконференциях. После запуска этот код устанавливал трояны с бэкдором и вредоносное ПО для кражи информации, что позволяло хакерам похищать документы, удостоверяющие личность, и приватные ключи криптовалютных кошельков.

По данным официальных лиц, в период с конца 2025 года по июль 2026 года в ходе этой кампании было скомпрометировано не менее 30 000 устройств по всему миру, что привело к взлому более 7 000 криптовалютных кошельков и переводу цифровых активов на сумму не менее 1,7 млрд иен ($10,71 млн) в кошельки, контролируемые Северной Кореей.

В Японии раскрыты «фермы ноутбуков»

В ходе расследования также была выявлена роль «местных пособников», которые помогали северокорейским оперативникам обходить проверку местоположения и устраиваться на аутсорсинговые ИТ-работы в японских и американских компаниях.

Впервые в истории японских правоохранительных органов полиция изъяла и ликвидировала местную «ферму ноутбуков», которая позволяла удаленным северокорейским ИТ-специалистам работать под местными IP-адресами. Власти отметили, что незаконно работающие ИТ-специалисты, действующие в рамках этих схем, переводили за границу криптоактивы на сумму в сотни миллионов иен.

Международные спецслужбы призвали технологические компании и фрилансеров проявлять осторожность во время онлайн-собеседований, избегать запуска непроверенного кода за пределами изолированных «песочниц» и использовать средства ограничения доступа к рабочему пространству при открытии недоверенных репозиториев кода.

Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.

Теги в этой статье