En nordkoreansk hackergruppe infiserte minst 30 000 enheter i mer enn 100 land, ifølge et felles sikkerhetsvarsel. Myndighetene sier at WaterPlum-hackerne også stjal kryptovaluta og kontoopplysninger fra over 7 000 lommebøker.
WaterPlum-hackere angriper 30 000 enheter
Myndighetene fulgte WaterPlums aktivitet mellom desember 2025 og juli 2026.
I denne perioden skal gruppen ha kompromittert minst 30 000 enheter verden over. Den hentet også ut midler eller innloggingsopplysninger fra mer enn 7 000 kryptolommebøker.
Angriperne overførte kryptovaluta til en verdi av omtrent 1,7 milliarder yen til Nord-Korea. Det tilsvarer rundt 10,7 millioner dollar.
Politi- og sikkerhetsmyndigheter fra Japan, USA, Australia og Tyskland etterforsket kampanjen i fellesskap. Sammen kartla de dens internasjonale rekkevidde og dokumenterte angrepsmetodene.
Falske intervjuer sprer skadevare
WaterPlum har forbindelser til en langvarig kampanje kjent som Contagious Interview.
Angriperne utgir seg for å representere legitime selskaper innen AI-, kryptovaluta- og NFT-sektorene. De kontakter også utviklere gjennom rekrutteringsnettsteder og frilansplattformer.
Etter å ha kontaktet et mål arrangerer hackerne et falskt jobbintervju eller en kodeoppgave. Deretter overtaler de offeret til å laste ned et programvareprosjekt eller løse et teknisk problem.
I noen tilfeller hevder angriperne at kandidaten har problemer med videokonferansen. De ber personen om å laste ned en angivelig løsning eller kjøre skadelige kommandoer.
Andre angrep bruker kompromitterte kodeprosjekter og skadelige npm-pakker. Når offeret kjører filene, infiserer skadevaren enheten.
Myndighetene identifiserer fem skadevarefamilier
Sikkerhetsvarselet knytter WaterPlum til flere skadevarefamilier.
BeaverTail bruker skadelig JavaScript som skjules i npm-pakker. InvisibleFerret gir samtidig angriperne en Python-basert bakdør.
OtterCookie kombinerer fjernstyringsfunksjoner med funksjoner for informasjonstyveri. En annen variant, OtterCandy, utvider disse funksjonene med flere verktøy for fjerntilgang.
Den femte familien, StoatWaffle, bruker modulær Node.js-skadevare. Angriperne skjuler den ofte i skadelige Visual Studio Code-prosjekter.
Disse prosjektene kan inneholde konfigurasjonsfiler som automatisk kjører kode etter at en utvikler åpner og godkjenner mappen. Derfor kan en tilsynelatende rutinemessig kodeoppgave kompromittere en enhet.
Skadevare stjeler innloggingsopplysninger og kryptovaluta
Etter å ha fått tilgang samler WaterPlum-hackerne inn verdifull informasjon fra det infiserte systemet.
Skadevaren deres kan stjele innloggingsopplysninger fra nettlesere, private kryptonøkler og gjenopprettingsfraser til lommebøker. Den kan også fange opp innhold fra utklippstavlen, tastetrykk, dokumenter og skjermbilder.
Angriperne kan deretter bruke den stjålne informasjonen til å få tilgang til nettkontoer og kryptolommebøker. Dessuten kan innloggingsopplysninger fra én enhet gi adgang til flere tjenester.
WaterPlum stopper ikke alltid ved offerets datamaskin. I stedet kan gruppen bruke den infiserte enheten til å nå nettverket til en arbeidsgiver eller klient.
Denne tilgangen kan legge til rette for ytterligere økonomisk tyveri. Den kan også gjøre det mulig for angriperne å stjele immaterielle verdier eller drive spionasje.
Kampanjen støtter nordkoreanske inntektsoperasjoner
Myndighetene betrakter WaterPlum som en del av et større nettverk av nordkoreanske cyberoperasjoner.
Disse gruppene gjennomfører økonomisk motiverte angrep for å skaffe inntekter til landet. Ifølge sikkerhetsvarselet kan de stjålne midlene bidra til å finansiere Nord-Koreas våpenprogrammer.
Etterforskerne fant også forbindelser mellom WaterPlum og Nord-Koreas bedragerske ordninger med fjernarbeidende IT-personell.
Enkelte WaterPlum-medlemmer skal utføre webutviklingsarbeid for utenlandske klienter mens de utgir seg for å være legitime fjernarbeidere. Etterforskerne oppdaget dessuten at hackerne og de falske arbeiderne hadde brukt noen av de samme IP-adressene.
De to operasjonene kan også dele stjålet informasjon. Myndighetene advarer om at nordkoreanske IT-arbeidere gjenbruker identitetsdokumenter som er samlet inn under WaterPlum-angrep.
Deretter kan de utgi seg for å være ofrene og søke på fjernjobber med falske identiteter.
Hackere bruker AI under jobbintervjuer
Etterforskerne sier at enkelte nordkoreanske aktører bruker AI-basert programvare for ansiktsbytte under videointervjuer.
Teknologien gjør at de kan se ut som en annen person mens de snakker med potensielle arbeidsgivere. De kan imidlertid slå av kameraene etter den første presentasjonen og skylde på tilkoblingsproblemer.
Denne metoden kan gjøre identitetskontroll vanskeligere. Den kan også hjelpe søkerne med å skjule sin egentlige plassering og sitt utseende.
FBI og japansk politi knytter WaterPlum-medlemmer og enkelte falske IT-arbeidere til Nord-Koreas 313 General Bureau.
Byrået er en del av Munitions Industry Department, som fører tilsyn med landets våpenforskning og -produksjon.
Japan avvikler en laptopfarm
Japans nasjonale politimyndighet kunngjorde også et tiltak mot en nordkoreansk fjernarbeideroperasjon.
Myndighetene identifiserte, etterforsket og avviklet en nordkoreansk «laptopfarm» for IT-arbeidere i Japan. Operasjonen var det første kjente tilfellet av sitt slag i landet.
Laptopfarmer gjør det mulig for arbeidere i utlandet å fremstå som om de jobber fra et annet sted. Lokalt plasserte datamaskiner kan skjule arbeidernes egentlige geografiske posisjoner for arbeidsgiverne.
Etterforskerne fant bevis på at operasjonen hadde overført flere hundre millioner yen til utlandet.
Selskaper oppfordres til å kontrollere søkere
Det felles sikkerhetsvarselet oppfordrer selskaper til å styrke rekrutterings- og sikkerhetsprosedyrene sine.
Arbeidsgivere bør nøye bekrefte identiteten, plasseringen og de faglige kvalifikasjonene til hver søker. De bør også være oppmerksomme på uoverensstemmelser under videointervjuer.
Selskaper bør dessuten begrense nye medarbeideres tilgang til nødvendige systemer og data. Denne tilnærmingen kan redusere skadene dersom en angriper får en stilling ved hjelp av en stjålet identitet.
Utviklere bør aldri kjøre ukjent kode direkte på sine primære enheter. I stedet bør de undersøke ukjente prosjekter i et isolert sandkassemiljø.
De bør også kontrollere konfigurasjonsfiler for kommandoer som laster ned ytterligere skadelige komponenter. Til slutt bør organisasjoner betrakte uvanlige forespørsler om å installere programvare under intervjuer som et mulig faresignal.


0 responses to “WaterPlum-hackere infiserte 30 000 enheter verden over”