En nordkoreansk, statsstödd hackergrupp infekterade över 30 000 datorer i 100 länder med skadlig programvara som stal kryptovaluta värd flera miljoner dollar mellan slutet av 2025 och juli 2026.
Falska IT-anställningsintervjuer hjälper Nordkorea att stjäla kryptovaluta värd miljoner

Viktiga punkter
- Nordkoreas WaterPpum-grupp komprometterade 30 000 enheter via falska teknikintervjuer mellan december 2025 och juli 2026.
- Över 7 000 kryptoplånböcker utsattes för intrång, vilket ledde till att 10,71 miljoner dollar stals och destabiliserade rekryteringssystemen för frilansande tekniker.
- NPA, FBI och globala samarbetspartner uppmanar företag att införa sandbox-miljöer för att förhindra framtida utnyttjande av sårbarheter i programvaran.
Falska anställningsintervjuer användes som lockbete
En nordkoreansk cyberattackkampanj, förklädd till legitim rekrytering inom teknikbranschen, har infekterat mer än 30 000 datorer i minst 100 länder och stulit tusentals kryptovalutaplånböcker och miljoner dollar för att finansiera Pyongyangs vapenprogram, varnade brottsbekämpande myndigheter från sex länder.
I ett gemensamt säkerhetsmeddelande som publicerades den 18 september redogjorde Japans nationella polisbyrå (NPA) och den amerikanska Federal Bureau of Investigation (FBI), tillsammans med cyber- och underrättelsetjänster från Australien och Tyskland, redogjorde i detalj för den globala verksamheten hos en hotaktör känd som ”Waterplum”, som internationellt även spåras under namnet ”Contagious Interview”.
Myndigheterna bedömde att Waterplum och tillhörande nordkoreanska IT-arbetare verkar under direkt övervakning av avdelning 313 inom avdelningen för vapenindustri i Koreas arbetarparti, som ansvarar för Nordkoreas militära forskning och vapenproduktion.
Enligt japanska utredare riktade Waterplum in sig på mjukvaruutvecklare, webbdesigners och kryptovalutaspecialister på jobbplattformar och sociala medier genom att utge sig för att vara rekryterare från legitima företag inom artificiell intelligens, blockchain och teknikrekrytering.
Under falska tekniska intervjuer eller kodningstester uppmanades de utvalda kandidaterna att ladda ner skadlig programvara som var förklädd till kodningstester eller verktyg för felsökning vid videokonferenser. När koden kördes levererade den bakdörrstrojaner och skadlig programvara för informationsstöld, vilket gjorde det möjligt för hackare att samla in personliga identitetshandlingar och privata nycklar till kryptovalutor.
Mellan slutet av 2025 och juli 2026 drabbade kampanjen minst 30 000 enheter världen över, vilket ledde till att över 7 000 kryptovalutaplånböcker komprometterades och att minst 1,7 miljarder yen (10,71 miljoner dollar) i digitala tillgångar fördes över till nordkoreanskontrollerade plånböcker, uppger myndigheterna.
”Laptop-farmer” upptäckta i Japan
Utredningen belyser också rollen hos ”inhemska medhjälpare” som hjälpte nordkoreanska agenter att kringgå platsverifiering och få tillgång till outsourcade IT-jobb hos japanska och amerikanska företag.
I ett för japanska brottsbekämpande myndigheter unikt fall beslagtog och upplöste polisen en lokal ”laptop farm” som gjorde det möjligt för nordkoreanska IT-arbetare på distans att verka under lokala IP-adresser. Myndigheterna konstaterade att olagliga IT-arbetare som verkade genom dessa upplägg överförde kryptotillgångar värda hundratals miljoner yen utomlands.
Internationella säkerhetsmyndigheter uppmanade teknikföretag och frilansare att iaktta försiktighet vid onlineintervjuer, undvika att köra okontrollerad kod utanför isolerade sandbox-miljöer och använda begränsningar för arbetsytan när de öppnar opålitliga kodförvar.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.












