Северокорейская хакерская группировка WaterPlum похитила не менее $10,7 млн в криптовалюте, притворяясь рекрутерами легитимных компаний из сферы блокчейна и искусственного интеллекта. Атаки были направлены на разработчиков и IT-специалистов по всему миру.
Об этом сообщается в совместном предупреждении спецслужб Японии, Германии, Австралии и США, опубликованном 21 сентября 2026 года. Группу также называют Contagious Interview.
Как работала схема
Злоумышленники связывались с потенциальными жертвами через социальные сети, площадки для поиска работы и фриланс-маркетплейсы. Они выдавали себя за HR-представителей реальных компаний в сфере криптовалют, NFT и искусственного интеллекта, а также использовали настоящие рекрутинговые сервисы.
В процессе собеседования кандидатам отправляли файлы, замаскированные под тестовые задания по программированию или утилиты для исправления ошибок видеоконференций. При скачивании и запуске этих файлов устройство заражалось вредоносным ПО.
После получения доступа к компьютеру жертвы хакеры использовали трояны удалённого доступа и программы-шпионы для кражи конфиденциальных данных и криптовалюты. «Основными целями были веб-дизайнеры, инженеры и специалисты по криптовалютам, блокчейну и Web3-технологиям», — отмечается в докладе.
Масштаб атаки
С декабря 2025 года по июль 2026 года группа WaterPlum заразила минимум 30 000 устройств в более чем 100 странах. Средства или учётные данные были похищены из более чем 7 000 криптовалютных кошельков.
Общая сумма украденного составила не менее $10,7 млн, однако реальный ущерб может быть значительно выше. Кроме прямой кражи криптовалюты, злоумышленники получили доступ к персональным документам жертв, которые затем использовались северокорейскими IT-работниками для трудоустройства под чужими именами.
Согласно докладу спецслужб, группировка WaterPlum действует под контролем Департамента оборонной промышленности Северной Кореи. Операции по фейковому найму тесно связаны с более широкой кампанией КНДР по внедрению своих IT-специалистов в зарубежные компании.
Примеры инцидентов
В докладе приводится случай на японской криптобирже, где подозреваемый северокорейский специалист подал заявку на должность инженера с поддельным резюме. Биржа отклонила кандидата после того, как на собеседовании выяснилось, что он не может подробно объяснить навыки, указанные в своём CV.
Более свежий инцидент произошёл в июле 2026 года, когда компания Consensys случайно наняла консультанта, связанного с Северной Кореей. После обнаружения угрозы доступ был немедленно прекращён. Расследование показало, что кража активов или данных, развёртывание вредоносного кода или угроза безопасности пользователей не произошли.
Контекст: КНДР и криптовалютные кражи
Описанная кампания — очередное подтверждение того, что Северная Корея систематически использует кражи криптовалют для финансирования своих программ. ФБР возложило ответственность за взлом Bybit в феврале 2025 года на $1,5 млрд именно на северокорейские группировки.
Власти США предупреждают о работниках из КНДР, внедряющихся в западные компании, с 2018 года. Несмотря на годы предупреждений и санкций, масштаб операций только растёт.
Что это значит для российских разработчиков и инвесторов
Российские специалисты в сфере блокчейна и криптовалют также входят в группу риска. Особенно уязвимы фрилансеры и разработчики, активно откликающиеся на вакансии через Telegram, LinkedIn или международные площадки вроде Upwork.
Рекомендации по безопасности:
- Не скачивайте исполняемые файлы от потенциальных работодателей до тщательной проверки компании
- Используйте изолированные виртуальные машины для выполнения тестовых заданий
- Храните криптовалюту на аппаратных кошельках, а не на устройствах для работы
- Проверяйте легитимность вакансий через официальные каналы компаний
- Будьте особенно осторожны с вакансиями в сфере Web3, DeFi и NFT — они чаще всего используются в таких схемах
Для безопасного хранения активов используйте проверенные биржи из нашего каталога — Bybit, MEXC, OKX — с включённой двухфакторной аутентификацией. При работе с фиатом через P2P выбирайте надёжные обменники с верификацией.
Помните: ни одна серьёзная компания не попросит вас запускать незнакомое ПО на этапе первичного отбора.