Хакерская группировка, известная как WaterPlum (также фигурирует под названием Contagious Interview), в период с декабря 2025 года по июль 2026 года реализовала масштабную кибератаку, жертвами которой стали более 30 000 устройств в 100 странах. Согласно совместному отчету, опубликованному 18 сентября 2026 года на портале cyber.gov.au, злоумышленники похитили около 10,71 миллиона долларов в криптовалюте, используя схему с фиктивными собеседованиями для найма на работу.

Масштабы и методы деятельности группировки
В расследовании приняли участие ведомства из нескольких государств: ФБР и Центр киберпреступности Минобороны США, Японское национальное полицейское агентство и Национальное управление кибербезопасности, Австралийский центр кибербезопасности, а также Федеральная разведывательная служба и Федеральное ведомство по охране конституции Германии. За восемь месяцев хакеры осуществили несанкционированный доступ к средствам и учетным данным более 7 000 криптовалютных кошельков, переведя в Северную Корею около 1,7 миллиарда японских иен.
Целевой аудиторией злоумышленников стали разработчики программного обеспечения и IT-специалисты. Группировка действовала как наниматель от имени реальных компаний, работающих в сферах искусственного интеллекта, криптовалют и NFT. Для поиска жертв использовались популярные площадки для поиска работы, платформы для фрилансеров и социальные сети. Эксперты связывают деятельность WaterPlum с 313-м генеральным бюро Департамента военной промышленности — подразделением, подчиняющимся Центральному комитету Трудовой партии Кореи.
Механизм заражения устройств и последствия
Процесс атаки начинался с приглашения кандидата на виртуальное техническое интервью или выполнения тестового задания. Под видом учебных материалов или исправлений ошибок видеосвязи злоумышленники убеждали соискателей скачать и запустить вредоносное ПО. После проникновения в систему вирус начинал сбор паролей из браузеров, скриншотов, файлов и данных криптовалютных кошельков. Кроме того, на скомпрометированные компьютеры устанавливались троянские программы для удаленного доступа.
Основные риски для жертв и компаний:
- Кража цифровых активов и конфиденциальной информации.
- Использование личных ноутбуков сотрудников как плацдарма для проникновения в корпоративные сети работодателей.
- Риск утечки коммерческой тайны и персональных данных клиентов или подрядчиков.
- Возможность использования украденных данных для шантажа.
Помимо кампании по краже криптовалюты, отчет освещает деятельность северокорейских IT-специалистов, использующих так называемые «фермы ноутбуков». В рамках этих схем устройства управляются удаленно из Северной Кореи, при этом создается видимость, что сотрудник находится в другой стране. Некоторые участники таких схем также проникали во внутренние системы криптовалютных бирж для обеспечения притока иностранной валюты в КНДР.
ФБР подтвердило выпуск предупреждения в социальной сети X, подчеркнув, что деятельность WaterPlum направлена на IT-профессионалов в США, Японии, Европе и других регионах. Полная версия консультативного отчета доступна через Центр жалоб на интернет-преступления ФБР (IC3).
Детальная аналитика угроз и связи с кибершпионажем
Исследователи кибербезопасности ведут наблюдение за операциями группы, действующей под псевдонимом Contagious Interview, начиная с 2023 года. Специалисты отмечают, что деятельность WaterPlum представляет собой опасную комбинацию финансово мотивированного хищения средств и классического кибершпионажа. Столь тесная связь с 313-м генеральным бюро Департамента военной промышленности ЦК Трудовой партии Кореи указывает на то, что группировка является частью государственной командной структуры, ответственной за широкий спектр операций с участием северокорейских IT-специалистов.
Методология социальной инженерии, применяемая группировкой, демонстрирует высокий уровень подготовки. Хакеры не только имитируют HR-отделы известных компаний, но и активно задействуют легитимные сервисы найма для поиска кандидатов через профессиональные площадки и специализированные порталы для фрилансеров. В процессе «собеседования» атакующие переходят к техническим аспектам взаимодействия, которые становятся ключевым этапом заражения:
- Кандидатов принуждают к прохождению виртуальных технических интервью или решению специфических задач.
- Вредоносное ПО маскируется либо под файлы с тестовыми заданиями, либо под якобы необходимые патчи для устранения сбоев в работе программ для видеоконференций.
- Запуск этих файлов на устройстве соискателя активирует цепочку заражения, предоставляя злоумышленникам полный контроль над локальной машиной.
Особую тревогу вызывает двойная природа угрозы, возникающая после компрометации устройства. Помимо кражи данных из кошельков и браузеров, установка троянов удаленного доступа (RAT) превращает ноутбук рядового разработчика в полноценный «плацдарм» для проникновения в корпоративную инфраструктуру. Это создает риски не только для частных лиц, но и для работодателей, чьи торговые секреты, клиентские базы и конфиденциальные данные могут стать объектом exfiltration (тайного вывода информации) или предметом для последующего вымогательства.
В дополнение к основной схеме с фиктивными интервью, отчет регуляторов уделяет внимание инфраструктурным особенностям северокорейских операций — так называемым «фермам ноутбуков». В рамках этих व्यवस्था (arrangements) устройства физически находятся под управлением операторов из КНДР, однако с помощью технических средств маскировки они имитируют работу сотрудников, легально базирующихся в других странах. Такая схема позволяет агентам режима не только совершать дистанционные атаки, но и внедряться в работу внутренних систем крупных криптовалютных бирж с целью генерации валютной выручки для нужд Пхеньяна.






