En nordkoreansk hackergrupp infekterade minst 30 000 enheter i fler än 100 länder, enligt en gemensam säkerhetsvarning. Myndigheterna uppger att WaterPlum-hackarna även stal kryptovaluta och kontouppgifter från över 7 000 plånböcker.

WaterPlum-hackare riktar in sig på 30 000 enheter

Myndigheterna följde WaterPlums aktivitet mellan december 2025 och juli 2026.

Under den perioden ska gruppen ha infekterat minst 30 000 enheter världen över. Den kom även över tillgångar eller inloggningsuppgifter från fler än 7 000 kryptoplånböcker.

Angriparna överförde kryptovaluta värd omkring 1,7 miljarder yen till Nordkorea. Det motsvarar cirka 10,7 miljoner dollar.

Brottsbekämpande myndigheter och säkerhetsorgan från Japan, USA, Australien och Tyskland utredde kampanjen gemensamt. Tillsammans kartlade de dess internationella räckvidd och dokumenterade dess attackmetoder.

Falska intervjuer sprider skadlig kod

WaterPlum har kopplingar till en långvarig kampanj som kallas Contagious Interview.

Angriparna utger sig för att representera legitima företag inom AI-, krypto- och NFT-sektorerna. De kontaktar även utvecklare via rekryteringssajter och frilansplattformar.

Efter att ha kontaktat ett mål ordnar hackarna en falsk anställningsintervju eller ett kodningstest. Därefter övertalar de offret att ladda ned ett mjukvaruprojekt eller lösa ett tekniskt problem.

I vissa fall hävdar angriparna att kandidaten har problem med videokonferensen. De instruerar då personen att ladda ned en påstådd lösning eller köra skadliga kommandon.

Andra attacker använder manipulerade kodningsprojekt och skadliga npm-paket. När offret kör filerna infekterar den skadliga koden enheten.

Myndigheter identifierar fem familjer av skadlig kod

Säkerhetsvarningen kopplar WaterPlum till flera familjer av skadlig kod.

BeaverTail använder skadlig JavaScript-kod som döljs i npm-paket. Samtidigt ger InvisibleFerret angriparna en Python-baserad bakdörr.

OtterCookie kombinerar fjärråtkomstfunktioner med funktioner för informationsstöld. En annan variant, OtterCandy, utökar dessa funktioner med ytterligare verktyg för fjärråtkomst.

Den femte familjen, StoatWaffle, använder modulär skadlig kod baserad på Node.js. Angriparna döljer den ofta i skadliga Visual Studio Code-projekt.

Dessa projekt kan innehålla konfigurationsfiler som automatiskt kör kod när en utvecklare öppnar och litar på mappen. Därför kan ett till synes rutinmässigt kodningstest infektera en enhet.

Skadlig kod stjäl inloggningsuppgifter och kryptovaluta

Efter att ha fått åtkomst samlar WaterPlum-hackarna in värdefull information från det infekterade systemet.

Deras skadliga kod kan stjäla inloggningsuppgifter från webbläsare, privata kryptonycklar och återställningsfraser för plånböcker. Den kan även registrera innehåll från urklipp, tangenttryckningar, dokument och skärmbilder.

Angriparna kan sedan använda den stulna informationen för att komma åt onlinekonton och kryptoplånböcker. Dessutom kan inloggningsuppgifter från en enhet ge tillgång till ytterligare tjänster.

WaterPlum stannar inte alltid vid offrets dator. I stället kan gruppen använda den infekterade enheten för att nå en arbetsgivares eller kunds nätverk.

Denna åtkomst kan möjliggöra ytterligare ekonomiska stölder. Den kan även göra det möjligt för angriparna att stjäla immateriella tillgångar eller bedriva spionage.

Kampanjen stöder nordkoreanska intäktsoperationer

Myndigheterna betraktar WaterPlum som en del av ett större nätverk av nordkoreanska cyberoperationer.

Dessa grupper genomför ekonomiskt motiverade attacker för att generera intäkter åt landet. Enligt säkerhetsvarningen kan de stulna pengarna bidra till att finansiera Nordkoreas vapenprogram.

Utredarna hittade även kopplingar mellan WaterPlum och Nordkoreas bedrägliga upplägg med distansarbetande IT-personal.

Vissa WaterPlum-medlemmar uppges utföra webbutvecklingsarbete åt utländska kunder samtidigt som de utger sig för att vara legitima distansarbetare. Dessutom upptäckte utredarna att hackarna och de falska arbetstagarna hade använt några av samma IP-adresser.

De två verksamheterna kan även dela stulen information. Myndigheterna varnar för att nordkoreanska IT-arbetare återanvänder identitetshandlingar som samlats in under WaterPlum-attacker.

De kan sedan utge sig för att vara offren och söka distansjobb med falska identiteter.

Hackare använder AI under anställningsintervjuer

Utredarna uppger att vissa nordkoreanska aktörer använder AI-baserad programvara för ansiktsbyte under videointervjuer.

Tekniken gör att de kan se ut som någon annan när de talar med potentiella arbetsgivare. De kan dock stänga av kamerorna efter den inledande presentationen och skylla på anslutningsproblem.

Denna metod kan göra det svårare att verifiera identiteten. Den kan även hjälpa de sökande att dölja sin verkliga plats och sitt utseende.

FBI och den japanska polisen kopplar WaterPlum-medlemmar och vissa falska IT-arbetare till Nordkoreas 313 General Bureau.

Byrån ingår i Munitions Industry Department, som ansvarar för landets forskning om och produktion av vapen.

Japan avvecklar en laptopfarm

Japans nationella polismyndighet tillkännagav även en insats mot en nordkoreansk distansarbetarverksamhet.

Myndigheterna identifierade, utredde och avvecklade en nordkoreansk ”laptopfarm” för IT-arbetare i Japan. Insatsen var det första kända fallet av sitt slag i landet.

Laptopfarmar gör det möjligt för personer utomlands att framstå som om de arbetar från en annan plats. Lokalt placerade datorer kan dölja arbetarnas verkliga geografiska positioner för arbetsgivarna.

Utredarna hittade bevis för att verksamheten hade överfört flera hundra miljoner yen utomlands.

Företag uppmanas att verifiera sökande

Den gemensamma säkerhetsvarningen uppmanar företag att stärka sina rekryterings- och säkerhetsrutiner.

Arbetsgivare bör noggrant bekräfta varje sökandes identitet, plats och yrkeskvalifikationer. De bör även vara uppmärksamma på motsägelser under videointervjuer.

Dessutom bör företag begränsa nya medarbetares åtkomst till nödvändiga system och data. Det kan minska skadan om en angripare får en tjänst med hjälp av en stulen identitet.

Utvecklare bör aldrig köra okänd kod direkt på sina primära enheter. I stället bör de granska obekanta projekt i en isolerad sandlådemiljö.

De bör även kontrollera konfigurationsfiler efter kommandon som hämtar ytterligare skadliga komponenter. Slutligen bör organisationer betrakta ovanliga uppmaningar om att installera programvara under intervjuer som en möjlig varningssignal.


0 svar till ”WaterPlum-hackare infekterade 30 000 enheter världen över”