Crypto Prices

Nordkoreanska falska jobbintervjuer stjäl 11 miljoner dollar från 7 000 kryptovaluta plånböcker

september 23, 2026

Nordkoreansk Grupp Komprometterar Kryptovaluta

En nordkoreansk grupp som utger sig för att vara rekryterare har lyckats kompromettera utvecklare och stulit medel eller uppgifter från mer än 7 000 kryptovaluta plånböcker, vilket resulterat i en förlust på cirka 10,71 miljoner dollar som har överförts till Pyongyang. Detta framgår av en gemensam rådgivning publicerad den 18 september av sju myndigheter i fyra länder.

Gruppens Verksamhet och Metoder

Gruppen, som Japans nationella polismyndighet kallar WaterPlum och som säkerhetsbranschen känner till som Contagious Interview, infekterade minst 30 000 enheter i över 100 länder mellan december 2025 och juli 2026. Målen för attackerna var webbdesigners, ingenjörer och specialister inom kryptovaluta, blockchain och Web3.

”Rådgivningen är undertecknad av Japans nationella polismyndighet, det nationella cybersäkerhetskontoret, FBI, det amerikanska försvarsdepartementets cyberbrottcentrum, Australiens signalsdirektorats cybersäkerhetscentrum samt Tysklands BND och BfV.”

NPA och FBI bedömer att både WaterPlum och vissa av Nordkoreas avlägsna IT-arbetare rapporterar till 313 General Bureau of the Munitions Industry Department, som är knutet till arbetarnas partis centralkommitté. De två operationerna använde också samma IP-adresser för att nå laptop-farmar, använda crowdsourcing-tjänster och ansöka om jobb, vilket myndigheterna ser som bevis på att de är en och samma operation.

Rekryteringsmetoder

Aktörerna utger sig för att vara AI-, kryptovaluta- eller NFT-företag, kontaktar utvecklare via sociala medier, jobbportaler och frilansmarknader, och arrangerar sedan tekniska intervjuer eller kodningsuppgifter. Kandidaterna uppmanas att ladda ner filer från utvecklarplattformar, antingen för att slutföra uppgiften eller för att åtgärda ett uppenbart fel i videosamtalet.

Rådgivningen nämner fem familjer av skadlig programvara som ingick i dessa paket, däribland BeaverTail, InvisibleFerret och StoatWaffle, den sistnämnda som döljer sig i blockchain-tematiserade förråd.

Observationer och Avslöjanden

Rådgivningen dokumenterar också vad utredarna observerade av gruppens verksamhet. Medlemmarna använde AI-ansiktsbyteprogramvara under intervjuerna innan de klippte videon och bad kandidaten att göra detsamma, och skyllde på anslutningsproblem. De övade japansk uttal med text-till-tal-verktyg, använde gratis maskinöversättning och AI-verktyg, och under helgdagar som firas i Nordkorea spelade de spel och tittade på fotbollsvideor istället för att bedriva sina vanliga operationer.

Japanska myndigheter identifierade också och avvecklade en laptop-farm som drevs av en inhemsk möjliggörare, vilket var det första kända fallet av sitt slag i landet, och fann bevis på att flera hundra miljoner yen i kryptovaluta hade flyttat utomlands.

Bedrägeritecken och Större Kampanj

En laptop-farm är vanligtvis en möjliggörares hem, där arbetsdatorer körs på distans av IT-arbetare i Nordkorea, Kina eller Ryssland. En japansk kryptovalutabörs avvisade en sökande i maj 2025 vars CV innehöll osannolikt breda färdigheter och vars engelska inte stämde överens med uppgifterna. Andra tecken på bedrägeri inkluderar att vägra att träffas personligen, begära betalning i kryptovaluta och att upprepade gånger titta på en andra skärm.

Stölden ingår i en mycket större kampanj. CertiK tillskrev 60 % av alla kryptovaluta stöldförluster 2025, vilket motsvarar cirka 2,06 miljarder dollar, till Nordkorea-länkade grupper, och april månads hack av Drift Protocol, som resulterade i en förlust på 285 miljoner dollar, följde efter sex månader av angripare som utgav sig för att vara ett kvantitativt handelsföretag.

Senaste från Blog