En nordkoreansk hackergruppe inficerede mindst 30.000 enheder i mere end 100 lande ifølge en fælles sikkerhedsadvarsel. Myndighederne oplyser, at WaterPlum-hackerne også stjal kryptovaluta og kontooplysninger fra over 7.000 wallets.

WaterPlum-hackere angriber 30.000 enheder

Myndighederne fulgte WaterPlums aktiviteter mellem december 2025 og juli 2026.

I denne periode kompromitterede gruppen angiveligt mindst 30.000 enheder verden over. Den hentede også midler eller loginoplysninger fra mere end 7.000 kryptowallets.

Angriberne overførte kryptovaluta til en værdi af omkring 1,7 milliarder yen til Nordkorea. Det svarer til cirka 10,7 millioner dollars.

Politi- og sikkerhedsmyndigheder fra Japan, USA, Australien og Tyskland efterforskede kampagnen i fællesskab. Sammen kortlagde de dens internationale rækkevidde og dokumenterede dens angrebsmetoder.

Falske interviews spreder malware

WaterPlum har forbindelser til en langvarig kampagne kendt som Contagious Interview.

Angriberne udgiver sig for at repræsentere legitime virksomheder inden for AI-, kryptovaluta- og NFT-sektorerne. De kontakter også udviklere via rekrutteringswebsteder og freelanceplatforme.

Efter at have kontaktet et mål arrangerer hackerne et falsk jobsamtaleinterview eller en kodningsopgave. Derefter overtaler de offeret til at downloade et softwareprojekt eller løse et teknisk problem.

I nogle tilfælde hævder angriberne, at kandidaten har problemer med videokonferencen. De beder personen om at downloade en påstået løsning eller køre skadelige kommandoer.

Andre angreb anvender kompromitterede kodningsprojekter og skadelige npm-pakker. Når offeret kører filerne, inficerer malwaren enheden.

Myndigheder identificerer fem malwarefamilier

Sikkerhedsadvarslen forbinder WaterPlum med flere malwarefamilier.

BeaverTail anvender skadelig JavaScript, der gemmes i npm-pakker. InvisibleFerret giver samtidig angriberne en Python-baseret bagdør.

OtterCookie kombinerer fjernadgangsfunktioner med funktioner til informationstyveri. En anden variant, OtterCandy, udvider disse funktioner med yderligere fjernadgangsværktøjer.

Den femte familie, StoatWaffle, anvender modulær Node.js-malware. Angriberne skjuler den ofte i skadelige Visual Studio Code-projekter.

Disse projekter kan indeholde konfigurationsfiler, der automatisk kører kode, efter at en udvikler har åbnet mappen og markeret den som pålidelig. Derfor kan en tilsyneladende rutinemæssig kodningsopgave kompromittere en enhed.

Malware stjæler loginoplysninger og kryptovaluta

Efter at have fået adgang indsamler WaterPlum-hackerne værdifulde oplysninger fra det inficerede system.

Deres malware kan stjæle loginoplysninger fra browsere, private kryptonøgler og gendannelsesfraser til wallets. Den kan også registrere indhold fra udklipsholderen, tastetryk, dokumenter og skærmbilleder.

Angriberne kan derefter bruge de stjålne oplysninger til at få adgang til onlinekonti og kryptowallets. Desuden kan loginoplysninger fra én enhed give adgang til yderligere tjenester.

WaterPlum stopper ikke altid ved offerets computer. I stedet kan gruppen bruge den inficerede enhed til at få adgang til en arbejdsgivers eller klients netværk.

Denne adgang kan muliggøre yderligere økonomisk tyveri. Den kan også gøre det muligt for angriberne at stjæle intellektuel ejendom eller udføre spionage.

Kampagnen støtter nordkoreanske indtægtsoperationer

Myndighederne betragter WaterPlum som en del af et større netværk af nordkoreanske cyberoperationer.

Disse grupper udfører økonomisk motiverede angreb for at skabe indtægter til landet. Ifølge sikkerhedsadvarslen kan de stjålne midler hjælpe med at finansiere Nordkoreas våbenprogrammer.

Efterforskerne fandt også forbindelser mellem WaterPlum og Nordkoreas svigagtige ordninger med fjernarbejdende IT-medarbejdere.

Nogle WaterPlum-medlemmer udfører angiveligt webudviklingsarbejde for udenlandske klienter, mens de udgiver sig for at være legitime fjernarbejdere. Desuden opdagede efterforskerne, at hackerne og de falske medarbejdere havde brugt nogle af de samme IP-adresser.

De to operationer deler muligvis også stjålne oplysninger. Myndighederne advarer om, at nordkoreanske IT-medarbejdere genbruger identitetsdokumenter, som de har indsamlet under WaterPlum-angreb.

Derefter kan de udgive sig for at være ofrene og søge fjernarbejde under falske identiteter.

Hackere bruger AI under jobsamtaler

Efterforskerne oplyser, at nogle nordkoreanske aktører bruger AI-baseret ansigtsudskiftningssoftware under videointerviews.

Teknologien giver dem mulighed for at ligne en anden person, mens de taler med potentielle arbejdsgivere. De kan dog slukke deres kameraer efter den indledende præsentation og skyde skylden på forbindelsesproblemer.

Denne metode kan gøre identitetskontrol vanskeligere. Den kan også hjælpe ansøgerne med at skjule deres virkelige placering og udseende.

FBI og japansk politi forbinder WaterPlum-medlemmer og nogle falske IT-medarbejdere med Nordkoreas 313 General Bureau.

Bureauet er en del af Munitions Industry Department, som fører tilsyn med landets våbenforskning og -produktion.

Japan lukker en laptopfarm

Japans nationale politiagentur annoncerede også en indsats mod en nordkoreansk fjernarbejderoperation.

Myndighederne identificerede, efterforskede og lukkede en nordkoreansk IT-medarbejderes “laptopfarm” i Japan. Indsatsen markerede det første kendte tilfælde af sin art i landet.

Laptopfarme gør det muligt for medarbejdere i udlandet at fremstå, som om de arbejder fra et andet sted. Lokalt placerede computere kan skjule medarbejdernes virkelige geografiske placering for arbejdsgiverne.

Efterforskerne fandt beviser for, at operationen havde overført flere hundrede millioner yen til udlandet.

Virksomheder opfordres til at kontrollere ansøgere

Den fælles sikkerhedsadvarsel opfordrer virksomheder til at styrke deres rekrutterings- og sikkerhedsprocedurer.

Arbejdsgivere bør omhyggeligt bekræfte hver ansøgers identitet, placering og faglige kvalifikationer. De bør også være opmærksomme på uoverensstemmelser under videointerviews.

Desuden bør virksomheder begrænse nye medarbejderes adgang til nødvendige systemer og data. Denne tilgang kan begrænse skaden, hvis en angriber får en stilling ved hjælp af en stjålet identitet.

Udviklere bør aldrig køre ukendt kode direkte på deres primære enheder. I stedet bør de undersøge ukendte projekter i et isoleret sandkassemiljø.

De bør også kontrollere konfigurationsfiler for kommandoer, der downloader yderligere skadelige komponenter. Endelig bør organisationer betragte usædvanlige anmodninger om at installere software under interviews som et muligt advarselstegn.


0 svar til “WaterPlum-hackere inficerede 30.000 enheder verden over”