ФБР и полиция Японии предупредили о северокорейской кампании: заражено 30 000 устройств, украдены данные 7 000 кошельков

2 часа назад 5 источников negative

Главное по теме:

  • Атаки через фейковые вакансии смещают риск на разработчиков Web3, повышая спрос на аппаратные кошельки.
  • Кража seed-фраз у 7000 кошельков угрожает не только BTC, но и доверию к DeFi-протоколам.
  • Инвесторам стоит перевести крупные активы на аппаратные кошельки, пока BTC-транзакции необратимы.

Федеральное бюро расследований США и Национальное полицейское агентство Японии выступили с совместным предупреждением о новой кампании, связанной с северокорейскими хакерами и нацеленной на криптовалютные кошельки. По данным ведомств, группировка WaterPlum (также известная как Contagious Interview) с декабря 2025 года по июль 2026 года заразила более 30 тыс. устройств в более чем 100 странах и похитила данные свыше 7 тыс. криптокошельков.

Основной вектор атаки — фальшивые предложения о работе для IT-специалистов, разработчиков и специалистов по блокчейну. Злоумышленники связывались с жертвами через соцсети, сайты вакансий и фриланс-платформы, выдавая себя за криптовалютные, ИИ- и NFT-компании или кадровые агентства. Под предлогом технических собеседований и тестовых заданий жертв убеждали загрузить вредоносное ПО, размещённое на платформах для разработки и в репозиториях кода. Использовались несколько семейств вредоносных программ: BeaverTail, OtterCookie, OtterCandy, InvisibleFerret и StoatWaffle.

Вредоносное ПО позволяло получать пароли, снимки экрана, данные о нажатиях клавиш и содержимое буфера обмена. Главной целью были приватные ключи и seed-фразы от криптокошельков: их похищение даёт злоумышленникам необратимый контроль над средствами без возможности заморозки или возврата. Японская полиция установила, что подконтрольные WaterPlum кошельки получили как минимум $10,71 млн в криптовалюте (около 1,7 млрд иен).

Расследование также выявило схему с «ноутбучными фермами»: северокорейские IT-работники использовали удалённо управляемые компьютеры в домах местных пособников, чтобы скрывать свою личность при работе онлайн. Часть таких сотрудников действовала через виртуальные частные серверы и краудсорсинговые платформы из КНДР, Китая, России, Африки и Юго-Восточной Азии. Один из подозреваемых в мае 2025 года подал заявку на инженерную позицию в японскую криптобиржу bitFlyer, используя чужие персональные данные и VPN; на собеседовании он давал нечёткие технические ответы, отказывался от переезда в Японию, требовал зарплату в криптовалюте, а на заднем плане были слышны голоса других людей. IP-адреса связали эту заявку с WaterPlum и северокорейскими IT-работниками.

ФБР и полиция Японии считают, что WaterPlum и часть подобных схем связаны с Бюро 313 при Центральном комитете Трудовой партии Кореи. Ведомства рекомендуют проверять источники любых обновлений и приложений для кошельков, использовать аппаратные кошельки с физическим подтверждением транзакций, ограничивать доступ сотрудников к ключам и немедленно сообщать о подозрительных инцидентах. Поскольку транзакции биткоина необратимы, защитные меры необходимо применять до атаки, а не после неё.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.