Hackere infiserer 30 000 enheter, tømmer $ 11 millioner fra kryptolommebøker

  • Nordkorea-tilknyttet gruppe infiserte 30 000 enheter i 100 land siden desember 2025
  • Angripere stjal data fra over 7 000 kryptolommebøker globalt
  • Falske jobbtilbud fra crypto- og AI-selskaper leverte skadevaren

En Nord-Korea-støttet hackergruppe infiserte mer enn 30 000 datamaskiner i over 100 land. Gruppen stjal også data fra over 7 000 kryptolommebøker, opplyste Japans nasjonale politi og FBI fredag.

Lommebøker som kontrolleres av gruppen mottok minst $ 10,71 millioner i digitale aktiva mellom desember 2025 og juli 2026. Myndighetene kaller gruppen WaterPlum, også kjent som Contagious Interview.

Hvordan falske rekrutterere nådde 7 000 kryptolommebøker

WaterPlum utgir seg for å være rekrutterer for selskaper innen kunstig intelligens, kryptovaluta og non-fungible tokens. Gruppen kontakter utviklere via sosiale medier, jobbportaler og frilansmarkedsplasser.

“WaterPlum-aktører utgir seg for å være arbeidsgivere som leter etter programvareutviklere og IT-profesjonelle over hele verden, under dekke av attraktive jobbmuligheter,” uttalte Japans nasjonale politi og FBI i en felles advarsel.

Søkere blir deretter bedt om å ta en teknisk intervju eller fullføre en kodeoppgave. Gruppen ber dem laste ned filer fra kode-delingstjenester, med forklaring om teknisk problem på videosamtale eller oppgaven i seg selv.

Disse filene inneholder skadevare. Programmene jakter på passord fra nettlesere, skjermbilder og tastetrykk. De stjeler også de hemmelige nøklene som gir tilgang til en kryptolommebok, altså programvaren folk bruker for å oppbevare digital valuta.

BeInCrypto rapporterte i august om en forsker som tilbrakte 22 måneder inne i gruppens servere. Han kartla 1 640 ofre i 57 land. Fredagens offisielle tall er omtrent 18 ganger høyere.

Japan stenger sin første laptop-farm

Politiet stengte også landets første kjente laptop-farm. Lokale medhjelpere hadde datamaskinene hjemme hos seg. Nordkoreanske arbeidere i utlandet styrte dem eksternt og lot som de var japanske innbyggere for å vinne frilansoppdrag.

Disse arbeiderne sendte flere hundre millioner yen i krypto til utlandet, ifølge etterforskere. De samme internettadressene knyttet farmen til hackerne.

“NPA og FBI mener at både WaterPlum-svindlere og enkelte nordkoreanske IT-arbeidere opererer under 313 General Bureau ved Munitions Industry Department, som er underlagt sentralkomiteen i Arbeidernes parti i Korea.”

En mistenkt nordkoreaner søkte i mai 2025 på en ingeniørstilling hos den japanske børsen bitFlyer med et stjålet CV. Under intervjuet merket de seg at han nektet å flytte og krevde betaling i krypto. Han leste tydeligvis svar fra en annen skjerm, og han ble ikke ansatt.

Tidligere kampanjer brukte deepfake-rekrutteringssamtaler for å nå ledende ansatte. Etterforskere anbefaler nå ingeniører å kjøre rekruttererens kode inne i en sandbox, altså et lukket testmiljø som er adskilt fra ekte filer.

Ansvarsfraskrivelse

BeInCrypto forplikter seg til upartisk og transparent rapportering. Denne nyhetsartikkelen har som mål å gi nøyaktig og aktuell informasjon. Lesere anbefales imidlertid å verifisere fakta på egen hånd og rådføre seg med en fagperson før de tar beslutninger basert på dette innholdet. Vær oppmerksom på at våre Vilkår og betingelser, vår Personvernerklæring og våre Ansvarsfraskrivelser er oppdatert.