Заразительная кампания по проведению интервью скомпрометировала 30 000 устройств и украла 10,71 миллиона долларов в криптовалюте

Согласно новым совместным рекомендациям по кибербезопасности, северокорейские злоумышленники, стоящие за кампанией Contagious Interview, взломали по меньшей мере 30 000 устройств, расположенных в более чем 100 странах, и вытащили средства или учетные данные из более чем 7 000 криптовалютных кошельков. Основной целью кампании являются отдельные веб-дизайнеры, инженеры и специалисты по криптовалютам. Основной целью кампании являются отдельные веб-дизайнеры, инженеры и специалисты в области криптовалют, блокчейна и технологий Web3. В целом, по оценкам, злоумышленники украли у жертв криптовалюту на сумму не менее 10,71 миллиона долларов. Оповещение поступило от агентств кибербезопасности и спецслужб Японии, США, Австралии и Германии. За этой деятельностью следят более широкие круги кибербезопасности под именами CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi и WaterPlum. Группа киберугроз «проводит кибератаки, проникая в компьютерные сети ничего не подозревающих соискателей работы, собирая конфиденциальную информацию и похищая криптовалюту», говорится в предупреждении. Есть подозрение, что и WaterPlum, и некоторые северокорейские ИТ-специалисты (также известные как PurpleDelta или Wagemole) работают в Генеральном бюро 313 Департамента военной промышленности, что подтверждает оценку DTEX от июня 2025 года. Более того, говорят, что эти два кластера глубоко переплетены: в некоторых случаях они используют одни и те же IP-адреса при доступе к фермам ноутбуков и подаче заявок на позиции на японских криптовалютных биржах. «Заразительное интервью», впервые разоблаченное Palo Alto Networks Unit 42, представляет собой длительную кампанию, которая проводится как минимум с 2022 года и нацелена на разработчиков программного обеспечения и ИТ-специалистов по всему миру, выдавая себя за потенциальных работодателей и рекрутеров и обращаясь к ним в социальных сетях, таких как LinkedIn, под предлогом выгодных предложений о работе. Как только первоначальный контакт установлен, злоумышленники поручают жертвам выполнить оценку работы или тест кодирования, запуская многоэтапную цепочку заражения, которая приводит к развертыванию различных семейств вредоносных программ, включая BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy и StoatWaffle.


Источник: The Hacker News — https://thehackernews.com/2026/09/contagious-interview-campaign.html

Комментарии