Хакеры из КНДР под видом рекрутеров украли $10,7 млн в крипте
Северокорейская группа WaterPlum заразила не менее 30 тыс. устройств в более чем 100 странах, выдавая себя за рекрутеров крипто- и AI-компаний, и похитила минимум $10,7 млн.
Схема строилась на обычном желании найти работу. Кандидатам писали якобы рекрутеры AI-, криптовалютных и NFT-компаний, а также пользовались настоящими кадровыми сервисами. Искали людей через соцсети, сайты вакансий, платформы подработки и фриланс-биржи. Основной интерес — веб-дизайнеры, инженеры и специалисты по криптовалютам, блокчейну и Web3. На этапе отбора жертве предлагали скачать и запустить файл: под видом тестового задания или «исправления» для ошибки в видеоконференции приходила вредоносная программа.
Итог — не менее 30 тысяч заражённых устройств более чем в 100 странах и потеря как минимум 10,7 млн долларов. Средства и учётные данные вытянули из более чем 7 тысяч криптокошельков в период с декабря 2025 по июль 2026 года. Совместное предупреждение выпустили власти Японии, Германии, Австралии и США. Получив бэкдор, злоумышленники работали через удалённые трояны и программы для кражи информации.
Ущерб не ограничивается криптой. Заражённый компьютер разработчика — это ещё и вход в инфраструктуру его работодателя. А похищенные удостоверения личности позволяют северокорейским IT-специалистам выдавать себя за жертв и получать доход от их имени; чувствительные данные открывают путь к шантажу. Часть этой активности связывают с департаментом военной промышленности КНДР. В предупреждении описан случай: человек с поддельным резюме пытался устроиться инженером в японскую криптобиржу, но получил отказ.
Для держателей цифровых активов сигнал простой: самый уязвимый этап — не биржа, а личные устройства и переписка. Стоит насторожиться, если работодатель просит запустить незнакомый файл до подписания договора, а ключи и пароли хранятся рядом с рабочими инструментами. Отслеживать имеет смысл, как компании проверяют кандидатов и насколько быстро закрывают дыры после подобных инцидентов — от этого зависит, останутся ли кошельки сотрудников и деньги клиентов вне досягаемости.