Федеральное бюро расследований США и Национальное полицейское агентство Японии выступили с совместным предупреждением о новой кампании, связанной с северокорейскими хакерами и нацеленной на криптовалютные кошельки. По данным ведомств, группировка WaterPlum (также известная как Contagious Interview) с декабря 2025 года по июль 2026 года заразила более 30 тыс. устройств в более чем 100 странах и похитила данные свыше 7 тыс. криптокошельков.
Основной вектор атаки — фальшивые предложения о работе для IT-специалистов, разработчиков и специалистов по блокчейну. Злоумышленники связывались с жертвами через соцсети, сайты вакансий и фриланс-платформы, выдавая себя за криптовалютные, ИИ- и NFT-компании или кадровые агентства. Под предлогом технических собеседований и тестовых заданий жертв убеждали загрузить вредоносное ПО, размещённое на платформах для разработки и в репозиториях кода. Использовались несколько семейств вредоносных программ: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret и StoatWaffle.
Вредоносное ПО позволяло получать пароли, снимки экрана, данные о нажатиях клавиш и содержимое буфера обмена. Главной целью были приватные ключи и seed-фразы от криптокошельков: их похищение даёт злоумышленникам необратимый контроль над средствами без возможности заморозки или возврата. Японская полиция установила, что подконтрольные WaterPlum кошельки получили как минимум $10,71 млн в криптовалюте (около 1,7 млрд иен).
Расследование также выявило схему с «ноутбучными фермами»: северокорейские IT-работники использовали удалённо управляемые компьютеры в домах местных пособников, чтобы скрывать свою личность при работе онлайн. Часть таких сотрудников действовала через виртуальные частные серверы и краудсорсинговые платформы из КНДР, Китая, России, Африки и Юго-Восточной Азии. Один из подозреваемых в мае 2025 года подал заявку на инженерную позицию в японскую криптобиржу bitFlyer, используя чужие персональные данные и VPN; на собеседовании он давал нечёткие технические ответы, отказывался от переезда в Японию, требовал зарплату в криптовалюте, а на заднем плане были слышны голоса других людей. IP-адреса связали эту заявку с WaterPlum и северокорейскими IT-работниками.
ФБР и полиция Японии считают, что WaterPlum и часть подобных схем связаны с Бюро 313 при Центральном комитете Трудовой партии Кореи. Ведомства рекомендуют проверять источники любых обновлений и приложений для кошельков, использовать аппаратные кошельки с физическим подтверждением транзакций, ограничивать доступ сотрудников к ключам и немедленно сообщать о подозрительных инцидентах. Поскольку транзакции биткоина необратимы, защитные меры необходимо применять до атаки, а не после неё.