Международная группа киберпреступников, известная как WaterPlum, организовала масштабную кампанию, направленную против IT-специалистов. По данным правоохранительных органов Австралии, Германии, Японии и США, злоумышленники, связанные с Северной Кореей, с помощью фиктивных предложений о работе заразили более 30 000 устройств и получили доступ к 7 000 криптовалютных кошельков.

Методы атаки и финансовый ущерб
В ходе реализации своей схемы хакеры выдают себя за рекрутеров и связываются с веб-дизайнерами, разработчиками программного обеспечения и экспертами в области Web3. В качестве этапа найма жертвам предлагается выполнить техническое задание или пройти тест по программированию. Файлы, присылаемые злоумышленниками, содержат вредоносное ПО.
После запуска такого файла на компьютере жертвы устанавливаются инструменты удаленного доступа и специализированные программы для кражи информации. Это позволяет хакерам скрытно собирать данные: логины, пароли, сведения о нажатии клавиш, содержимое буфера обмена, документы, удостоверяющие личность, и конфиденциальные корпоративные файлы. Общая сумма ущерба от данной кампании составила как минимум 10,71 миллиона долларов, которые, по оценкам следствия, были направлены в Северную Корею.
Масштаб угрозы для работодателей
Киберпреступники используют полученные данные не только для прямой кражи средств, но и для долгосрочного шпионажа. Компрометация рабочего устройства создает серьезные риски для компаний, в которых трудятся жертвы: хакеры могут получить доступ к коммерческой тайне, данным клиентов и интеллектуальной собственности. Кроме того, украденные документы, удостоверяющие личность, помогают северокорейским IT-специалистам скрывать свое происхождение при трудоустройстве в зарубежные компании, подпадающие под санкции.
Эксперты отмечают, что атаки связаны с более широкой государственной стратегией КНДР по получению иностранной валюты. Предполагается, что в мире работают или ищут работу около 100 000 IT-специалистов из КНДР, чья деятельность приносит государству до 500 миллионов долларов ежегодно. В своей работе они используют поддельные личности и даже «фермы ноутбуков», управляемые сообщниками, чтобы имитировать присутствие в стране работодателя.
Признаки мошенничества при найме
Компании все чаще сталкиваются с подозрительными кандидатами. Насторожить работодателя могут следующие факторы:
- резюме, которые не соответствуют уровню компетенции кандидата во время интервью;
- отказ от личных встреч;
- постоянные технические сбои во время видеозвонков;
- требования оплаты исключительно в криптовалюте;
- использование ИИ-инструментов для подмены лица, которые могут приводить к визуальным дефектам, или внезапное отключение камеры после начала вызова.
Специалисты по безопасности призывают компании, которые подозревают, что могли нанять сотрудника с поддельной личностью, незамедлительно проводить полноценное криминалистическое расследование. В таких случаях следует исходить из того, что все пароли, системы и конфиденциальные данные компании могли быть скомпрометированы.

Дополнительные аспекты угрозы и методы обеспечения безопасности
Помимо кражи криптовалюты, одной из ключевых целей WaterPlum является сбор компрометирующих материалов для дальнейшего шантажа. Полученные через вредоносное ПО конфиденциальные данные и переписка могут быть использованы злоумышленниками в попытках вымогательства у сотрудников и их работодателей.
Особую тревогу вызывает тот факт, что скомпрометированные компьютеры остаются под контролем хакеров даже после завершения процесса «собеседования». Установленные инструменты удаленного доступа обеспечивают длительное присутствие атакующих в системе, что превращает устройство жертвы в плацдарм для атак на инфраструктуру компании. В официальном предупреждении ведомств подчеркивается: «Украденные удостоверения личности могут использоваться северокорейскими IT-специалистами для выдачи себя за реальных людей и генерации иностранной валюты».
В рамках государственной стратегии КНДР по обходу санкций, специалисты прибегают к сложным методам маскировки своей локации. Используя так называемые «фермы ноутбуков» (laptop farms), управляемые сообщниками, они создают видимость того, что работа выполняется из страны, где физически находится штаб-квартира работодателя. Это позволяет им успешно проходить проверки и получать доступ к корпоративным системам организаций, которые официально запрещено сотрудничать с представителями Северной Кореи.
Специалисты по кибербезопасности настоятельно рекомендуют компаниям пересмотреть процессы проверки кандидатов:
- Анализ соответствия навыков: Пристальное внимание следует уделять кандидатам, чьи выдающиеся резюме кардинально расходятся с результатами технического собеседования.
- Технологическая бдительность: Использование ИИ-инструментов для подмены лица при видеозвонках часто сопровождается визуальными артефактами или внезапным отключением камеры, что должно стать поводом для немедленной блокировки кандидата.
- Финансовая политика: Настойчивые требования оплаты труда исключительно в криптовалюте — критический сигнал, требующий дополнительной проверки личности и места пребывания сотрудника.
Если факт найма мошенника подтверждается, организациям предписано считать скомпрометированными не только учетные записи конкретного сотрудника, но и все системы, к которым он имел доступ, включая доступ к торговым секретам, данным подрядчиков и клиентским базам.






