Северокорейские хакеры WaterPlum заразили 30 000 устройств по всему миру

В совместном сообщении правоохранительных органов предупреждается, что северокорейская хакерская группа WaterPlum взломала не менее 30 000 устройств по всему миру с декабря 2025 года по июль 2026 года и перевела в Северную Корею украденную криптовалюту на сумму более 10,7 миллиона долларов. [...] Цифры взяты из совместного отчета властей Японии, США, Австралии и Германии, которые совместно отслеживали деятельность группы угроз. WaterPlum связан с многолетней кампанией, известной как «Заразное интервью», которая ранее была нацелена на соискателей работы с вредоносными пакетами npm, которые заражали их устройства вредоносным ПО. Злоумышленники выдают себя за законные компании, занимающиеся искусственным интеллектом, криптовалютой и NFT, или используют платформы для подбора персонала и фрилансеров для обращения к соискателям работы. Во время фальшивых интервью и тестов по программированию жертвам инструктируют загружать проекты, устранять предполагаемые проблемы с видеоконференциями или выполнять вредоносный код. WaterPlum является частью более широкой экосистемы северокорейских злоумышленников, которые проводят финансово мотивированные атаки с целью получения дохода для режима и помощи в финансировании его программ вооружения. «Субъекты WaterPlum заразили не менее 30 000 устройств в более чем 100 странах и украли средства или учетные данные из более чем 7 000 криптовалютных кошельков», — говорится в сообщении. «Субъекты WaterPlum перевели криптовалютные активы на сумму 1,7 миллиарда японских иен (JPY) (эквивалент 10,71 миллиона долларов США) в Корейскую Народно-Демократическую Республику (КНДР)». Рекомендации связывают несколько семейств вредоносных программ с деятельностью WaterPlum, в том числе: Как только цель скомпрометирована, злоумышленники пытаются украсть учетные данные браузера, содержимое буфера обмена, нажатия клавиш, закрытые ключи криптовалюты, начальные фразы и документы, а также сделать снимки экрана. Они также могут использовать доступ к зараженным компьютерам для проникновения в сети своих работодателей или клиентов, расширяя атаки до кражи интеллектуальной собственности и шпионажа. Агентства также напрямую связывают WaterPlum с мошенническими операциями ИТ-специалистов Северной Кореи, заявляя, что некоторые хакеры WaterPlum также работают удаленными ИТ-специалистами, выполняющими веб-разработку для клиентов, и что обе группы использовали одни и те же IP-адреса.


Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/north-korean-waterplum-hackers-infected-30-000-devices-worldwide/

Комментарии