WaterPlum och deras cyberattacker
Den nordkoreanskt kopplade hackargruppen WaterPlum har komprometterat mer än 30 000 enheter i över 100 länder och regioner, och stulit information från mer än 7 000 kryptovaluta plånböcker. Samtidigt har de riktat in sig på utvecklare genom falska rekryteringskampanjer.
Utredning och avslöjanden
Japans nationella polismyndighet meddelade den 18 september att deras utredning, som genomfördes i samarbete med den nationella cybersäkerhetsbyrån, FBI, det amerikanska försvarsdepartementets cyberbrottcentrum samt myndigheter i Australien och Tyskland, avslöjade gruppens attackmetoder och kopplingar till nordkoreanska IT-arbetare.
”WaterPlum, som är kopplad till den hotaktivitet som vanligtvis kallas ’Contagious Interview’, verkar under Byrå 313 inom Arbetarpartiets vapentillverkningsavdelning.”
Utredarna fann att mer än 30 000 datorer sannolikt var infekterade mellan omkring december 2025 och juli 2026. Offren spreds över mer än 100 länder och regioner, inklusive Japan, där webbdesigners, ingenjörer och personer som arbetar inom kryptovaluta, blockchain och Web3 var bland de främsta målen.
Skadlig programvara och metoder
Gruppen placerade skadlig programvara, inklusive BeaverTail, InvisibleFerret, OtterCookie, OtterCandy och StoatWaffle, i skadliga NPM-paket. När en enhet var komprometterad kunde angriparna etablera bakdörrar och använda fjärråtkomstverktyg för att behålla tillgång och röra sig genom drabbade system.
Stulen information inkluderade webbläsaruppgifter, tangenttryckningar, skärmdumpar och urklippsdata. Privata nycklar och seedfraser för kryptovaluta plånböcker var bland de riktade registren, tillsammans med identitetsdokument som pass och körkort som lagrades på drabbade datorer eller delade mappar.
Rekryteringsmetoder och internationella kopplingar
Säkerhetsforskare har dokumenterat liknande rekryteringsmetoder inom kryptovalutaindustrin. Japanska utredare sa att de avvecklade den första kända inhemska ”laptopfarmen” kopplad till nordkoreanska IT-arbetare i landet. Under arrangemanget höll en lokal facilitator datorer i sin bostad medan arbetare fjärrstyrde maskinerna från andra platser.
Nordkoreanska arbetare kopplade till utredningarna skickade kryptovaluta och andra tillgångar värda hundratals miljoner yen utomlands. Vissa arbetare verkade från Nordkorea, medan andra var baserade i Kina eller Ryssland, med mindre antal belägna i Afrika och Sydostasien.
Rättsliga åtgärder och framtida rekommendationer
Jämförbara operationer har åtalats i USA. Två amerikanska män fick 18 månaders fängelsestraff 2026 för att ha hjälpt nordkoreanska arbetare att fjärråtkomma företagslaptops. Japanska myndigheter rådde företag att verifiera sökandes påstådda platser, kvalifikationer och kontaktinformation, särskilt när kandidater insisterar på distansarbete eller kryptovalutabetalningar.
”Arbetsgivare uppmanades att kontrollera tekniska färdigheter under intervjuer och granska fall där en kandidats angivna bostad inte överensstämmer med platsen för den IP-adress som användes för att skicka in en ansökan.”