Северная Корея значительно расширила масштабы тайной кампании по проникновению своих IT-специалистов в американские компании, привлекая посредников из третьих стран для сокрытия истинного происхождения соискателей, сообщают официальные лица США и исследователи кибербезопасности. Если ранее схема опиралась на украденные американские личности и внутренних посредников, получавших корпоративные ноутбуки, то теперь к операции активно привлекаются работники из Ирана, Ливана, Сирии, ЮАР, Саудовской Аравии и других государств. Эти люди появляются на видеособеседованиях и иногда лично контактируют с работодателями, после чего должность занимает северокорейский оперативник.
По данным аналитической компании Flare, с 2024 года северокорейские команды вышли на связь как минимум с 14 иранскими инженерами, двое из которых впоследствии получили официальные предложения о работе от американских компаний после прохождения собеседований от имени скрытых заявителей. Рекрутинг ведётся через LinkedIn, а «ассистентам по собеседованиям» предлагают около 500 долларов в месяц в криптовалюте. Схема приносит Пхеньяну от 600 до 800 миллионов долларов ежегодно, которые направляются на финансирование санкционных оружейных программ.
Параллельно хакерская группировка WaterPlum, связанная с северокорейским режимом, заразила более 30 000 устройств и похитила данные из 7 000 криптокошельков, сообщают Национальное полицейское агентство Японии и ФБР. Злоумышленники выдавали себя за рекрутёров технологических компаний для распространения вредоносного ПО. Скомпрометированные кошельки получили криптоактивы на сумму не менее 10,71 миллиона долларов.
Обе операции обслуживают один и тот же государственный аппарат, который управляет и группой Lazarus Group, ответственной за крупнейшие кражи криптовалют в истории. Среди ключевых инцидентов — хищение более 600 миллионов долларов у Ronin Network в 2022 году, кража 100 миллионов долларов с моста Harmony Horizon в том же году, а также беспрецедентная кража 1,5 миллиарда долларов в Ethereum с биржи Bybit в феврале 2025 года. По оценкам аналитиков, в 2025 году северокорейские хакеры похитили более 2 миллиардов долларов в цифровых активах, что на 51% превышает показатель предыдущего года, а совокупный ущерб превысил 6 миллиардов долларов. В 2026 году к списку жертв добавились Drift Protocol и KelpDAO.
Совместное предупреждение Госдепартамента и Минюста США, опубликованное в июле 2026 года, характеризует тактику северокорейских групп как всё более изощрённую и глобальную. В отдельных случаях две кампании пересекаются: мошеннические удалённые сотрудники использовали инсайдерский доступ для кражи криптовалюты и конфиденциальных данных у нанявших их компаний.