WaterPlum заразила 30 000 устройств и вывела $10,7 млн
💀 WaterPlum заразила 30 000 устройств и вывела $10,7 млн
С декабря 2025 по июль 2026 группировка WaterPlum скомпрометировала не меньше 30 000 устройств в более чем 100 странах и опустошила свыше 7 000 криптокошельков. Итог — 1,7 млрд японских йен, или 10,71 млн долларов, ушло в КНДР. Такие цифры приводит сводный бюллетень Японии, США, Австралии и Германии, по данным bleepingcomputer. Кампания выросла из Contagious Interview. Фальшивые собеседования в AI-, крипто- и NFT-компаниях, просьба «починить код» на техническом этапе, npm-пакет или проект VS Code с сюрпризом.
Инструменты не новы. Их просто собрали в рабочий набор: BeaverTail в npm, Python-бэкдор InvisibleFerret, OtterCookie и гибрид OtterCandy, модульный StoatWaffle через вредоносные проекты Visual Studio Code. Последний срабатывает, когда жертва открывает папку проекта и доверяет ей. После закрепления — кража браузерных сессий, содержимого буфера обмена, данных кейлогеров, приватных ключей и seed-фраз. Дальше либо кража криптовалюты, либо проникновение в сеть работодателя, если цель — интеллектуальная собственность.
Отдельный слой — кадровый. WaterPlum и фальшивые IT-работники используют одни IP, а украденные документы идут на оформление новых «сотрудников». На интервью включают AI-подмену лица, потом выключают камеру и жалуются на сеть. Японская полиция впервые выявила ферму ноутбуков северокорейских IT-работников — через неё вывели несколько сотен миллионов иен. Подразделение — 313 General Bureau, Munitions Industry Department.
Я бы сначала пересобрал процесс найма, а не песочницу. Украденные на фальшивом собеседовании документы возвращаются в ваш HR-контур в виде живого сотрудника с доступом к коду.
#WaterPlum #ContagiousInterview #fakeITworker #APT
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.