Всего одно «тестовое задание» от фальшивого рекрутера — и разработчик теряет доступ к кошельку. Северокорейская группа WaterPlum атаковала специалистов через поддельные вакансии в криптокомпаниях, ИИ-проектах и NFT-платформах: по меньшей мере 30 000 устройств в более чем 100 странах заражены, а украдено криптовалюты на $10,7 млн.
Фальшивый оффер, вредоносный код и опустошённый кошелёк
Схема строится на социальной инженерии: разработчику приходит предложение с привлекательной зарплатой, а на этапе «тестового задания» или «проверки навыков» жертву просят запустить вредоносный код. В случае WaterPlum полезная нагрузка маскировалась под инструменты для работы с криптопроектами — это открывало злоумышленникам доступ к кошелькам и инфраструктуре.
Под удар попали специалисты из криптовалютной сферы, искусственного интеллекта и NFT. Именно там разработчики чаще всего оперируют крупными суммами в цифровых активах и реже проверяют источник вакансии.
Напомним, что ранее Chainalysis раскрыла схемы малвари на блокчейне и связала рост активности вредоносных программ на 420% именно с северокорейскими хакерами.
Заражение как минимум 30 000 устройств в 100+ странах делает эту кампанию одной из самых масштабных северокорейских операций против IT-специалистов за последнее время.
Почему фальшивые вакансии стали устойчивым методом атак
WaterPlum — не единственная северокорейская группа, охотящаяся за криптоактивами. Подобные кампании регулярно связывают с попытками обойти международные санкции и финансировать государственные программы за счёт украденных цифровых средств. Атаки через фальшивые вакансии не требуют сложных эксплойтов — они работают за счёт доверия к процессу найма.
Разработчики и специалисты по безопасности всё чаще сталкиваются с тем, что вредоносное ПО приходит не через уязвимости в коде, а через личные сообщения и предложения о сотрудничестве. Это смещает фокус защиты с технических патчей на проверку контрагентов и изоляцию рабочих сред.
Это произошло на фоне того, что ФБР закрыла NightmareStresser, а исследователи обнаружили новый Android-троян RatHat с ИИ.
Проверяйте домены рекрутеров, не запускайте незнакомый код на основной машине и используйте отдельные кошельки для тестовых задач — это снижает риск даже при контакте с фальшивым оффером.
География заражения и реальная цена атаки
Заражённые устройства распределены более чем по 100 странам — это затрудняет локализацию ущерба и оценку полного числа пострадавших. Сумма похищенного в $10,7 млн подтверждает, что целью были именно криптоактивы, а не просто доступ к корпоративным сетям.
Для рынка это сигнал о сохраняющейся угрозе со стороны северокорейских групп, которые адаптируют тактику под криптоиндустрию. Компании, нанимающие удалённых разработчиков, рискуют стать частью цепочки атаки, даже если сами не хранят крупных средств.
Насколько быстро пострадавшие проекты раскроют детали компрометации и обновят рекомендации по безопасности для удалённых сотрудников — от этого зависит, успеют ли другие команды закрыть собственные векторы атаки до следующей волны фальшивых офферов.