💀 WaterPlum заразила 30 000 устройств и вывела $10,7 млн С декабря 2025 по июль 2026 группировка WaterPlum скомпрометировала не меньше 30 000 устройств в более чем 100 странах и опустошила свыше 7 000 криптокошельков. Итог — 1,7 млрд японских йен, или 10,71 млн долларов, ушло в КНДР. Такие цифры приводит сводный бюллетень Японии, США, Австралии и Германии, по данным bleepingcomputer. Кампания выросла из Contagious Interview. Фальшивые собеседования в AI-, крипто- и NFT-компаниях, просьба «починить код» на техническом этапе, npm-пакет или проект VS Code с сюрпризом. Инструменты не новы. Их просто собрали в рабочий набор: BeaverTail в npm, Python-бэкдор InvisibleFerret, OtterCookie и гибрид OtterCandy, модульный StoatWaffle через вредоносные проекты Visual Studio Code. Последний срабатывает, когда жертва открывает папку проекта и доверяет ей. После закрепления — кража браузерных сессий, содержимого буфера обмена, данных кейлогеров, приватных ключей и seed-фраз. Дальше либо кража криптовалюты, либо проникновение в сеть работодателя, если цель — интеллектуальная собственность. Отдельный слой — кадровый. WaterPlum и фальшивые IT-работники используют одни IP, а украденные документы идут на оформление новых «сотрудников». На интервью включают AI-подмену лица, потом выключают камеру и жалуются на сеть. Японская полиция впервые выявила ферму ноутбуков северокорейских IT-работников — через неё вывели несколько сотен миллионов иен. Подразделение — 313 General Bureau, Munitions Industry Department. Я бы сначала пересобрал процесс найма, а не песочницу. Украденные на фальшивом собеседовании документы возвращаются в ваш HR-контур в виде живого сотрудника с доступом к коду. #WaterPlum #ContagiousInterview #fakeITworker #APT