По данным Японии и ее союзников, северокорейские хакеры, взявшие кодовое слово WaterPlum, украли криптовалюту на сумму 10,7 млн долларов

- Полиция Японии, ФБР, а также ведомства Австралии и Германии заявили, что северокорейская группировка WaterPlum украла криптовалюту на сумму около 10,71 миллиона долларов.
- В результате кампании было заражено более 30 000 устройств в более чем 100 странах, а также снятыdentданные примерно с 7000 криптовалютных счетов.
- Для разработчиков и фрилансеров это прямое предупреждение о том, что поддельные тесты по программированию и загружаемые материалы с собеседований представляют собой реальную угрозу для финансирования Пхеньяна.
Национальное полицейское управление Японии, совместно с ФБР и спецслужбами Австралии и Германии, установило личность северокорейской группы, которая, выдавая себя за вербовщиков в сфере IT, похищала криптовалюту у IT-специалистов по всему миру. Они перевели в Северную Корею активы на сумму 1,7 миллиарда иен (около 10,71 миллиона долларов).
Группа, известная под названием WaterPlum, использует псевдоним «Contagious Interview» и, согласно совместному сообщению семи ведомств, опубликованному в пятницу, 18 сентября 2026 года, нацеливалась на жертв по всему миру, включая Японию, США, Европу и другие страны.
Семь агентств, одно общественное мнение
В уведомлении указаны названия семи ведомств: Национального управления кибербезопасности Японии, Национальной прокуратуры, ФБР, Центра по борьбе с киберпреступностью Министерства обороны, Австралийского центра кибербезопасности ASD, а также немецких Федеральной разведывательной службы (BND) и Федерального ведомства по защите животных (BfV).
Объявление было сделано в рамках концепции «публичного установления источника», которая направлена на предотвращение будущих атак путем выявления государства или группы, стоящих за злонамеренной кибератакой.
Согласно оценке НПА и ФБР, хакеры WaterPlum, наряду с группой северокорейских IT-специалистов, находятся под командованием 313-го Главного управления Министерства военной промышленности, подразделения, входящего в состав Центрального комитета Трудовой партии Кореи. Это означает, что операция была частью более масштабного плана, который Пхеньян использовал для финансирования своей программы вооружений. Американские разведывательные агентства выдвигали аналогичное обвинение в прошлом во время эпизода кражи криптовалюты Северной Кореей, что северокорейский режим категорически отрицает.
Как работала северокорейская схема по созданию фиктивных рабочих мест
Схема работала следующим образом: хакеры притворялись менеджерами по найму в компаниях, занимающихся искусственным интеллектом, криптовалютными стартапами и NFT, предлагая заманчивые вакансии разработчикам программного обеспечения. Затем кандидаты проходили технические собеседования или выполняли задания по программированию, после чего им предлагалось загрузить и запустить файлы в рамках оценки.
Загруженные файлы были заражены вредоносным ПО. В пакетах Node Package Manager содержались различные разновидности вредоносных программ, в том числе: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle. После установки код создавал бэкдор, поддерживая доступ через трояны удаленного доступа, иtracпароли браузера, нажатия клавиш, скриншоты, а также закрытые ключи и сид-фразы, используемые для доступа к криптокошелькам
В период с декабря прошлого года по июль этого года в результате операции было взломано более 30 000 устройств в более чем 100 странах, а также конфиденциальная информация, принадлежащая примерно 7 000 криптовалютным аккаунтам.
В Японии уничтожена ферма по производству ноутбуков
Операция состояла из двух частей, и вторая часть касалась трудовых отношений. На основании заявления НПА некоторые северокорейские IT-специалисты,dent в Северной Корее, Китае и России, тайно получалиtracна удаленное программирование и веб-разработку, перечисляя при этом свою зарплату в Северную Корею.
В общей сложности за эти годы в Северную Корею были возвращены сотни миллионов иен
Чтобы скрыть физическое происхождение этой работы, сеть использовала местных жителей, которые управляли фермами ноутбуков и виртуальными частными серверами для хакеров. Власти Японии обнаружили, расследовали и пресекли деятельность фермы ноутбуков, управляемой пособником в Японии, — это первый случай подобного рода.
Часть расширяющейся северокорейской операции
В предупреждении проливается свет на тенденцию, которая наблюдается в течение последних месяцев. Количество вредоносных программ, созданных для публичных блокчейнов, выросло на 420% . При этом значительная часть из них исходит из Северной Кореи и Ирана.
В июне этого года на встрече лидеров G7 кража криптовалюты Северной Кореей была классифицирована как серьезная угроза безопасности . Это произошло после того, как выяснилось, что с 2016 года лицами, связанными с Северной Кореей, было украдено около 6,75 миллиардов долларов.
Приманка для вербовки — это повторяющийся прием. Как сообщал Cryptopolitan , исследователь Black Hat Вангелис Стыкас заявил, что в этом году он tracсеверокорейских хакеров, проникших в 1640 компаний в 57 странах, часто заманивая разработчиков фальшивыми предложениями о работе, которые устанавливали вредоносное ПО.
Не просто читайте новости о криптовалютах. Разберитесь в них. Подпишитесь на нашу рассылку. Это бесплатно.
Часто задаваемые вопросы
Что такое WaterPlum и кто за ним стоит?
WaterPlum, также известная как "Заразительное интервью", — это северокорейская кибергруппировка, которая, по оценке Национальной военной полиции Японии и ФБР, действует под эгидой 313 Главного управления оборонной промышленности, входящего в состав Центрального комитета Трудовой партии Кореи.
Сколько криптовалюты украла компания WaterPlum?
В совместном консультативном заключении говорится, что группа перевела в Северную Корею 1,7 миллиарда йен, что составляет около 10,71 миллиона долларов США или примерно 14,5 миллиарда корейских вон, в виде украденной криптовалюты, после того как были скомпрометированыdentданные примерно 7000 криптовалютных счетов.
Как хакеры заразили своих жертв?
Они выдавали себя за рекрутеров в компаниях, занимающихся искусственным интеллектом, криптовалютами и NFT, и просили разработчиков пройти тесты по программированию или собеседования, а затем заставляли их загружать файлы, содержащие вредоносное ПО, такое как BeaverTail, InvisibleFerret и OtterCookie, которое крало ключи кошельков и данные для входа.
Предупреждение. Предоставленная информация не является торговой рекомендацией. Cryptopolitanнастоятельно не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мыtronпровести независимоеdent и/или проконсультироваться с квалифицированным специалистом, прежде чем принимать какие-либо инвестиционные решения.

Ханна Коллимор
Ханна — писательница и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптопространстве. В CryptopolitanХанна пишет для новостной страницы, освещая и анализируя последние события в DeFi, RWA, регулирования криптовалют, ИИ и передовых технологических отраслей. Она окончила университет Аркадия со степенью в области делового администрирования.
















