Crypto Prices

Nordkoreanske hackere stjal 7 000 kryptovaluta-lommebokopplysninger, ifølge Japan

september 18, 2026

WaterPlum Hackinggruppe Kompromitterer Global Infrastruktur

Den nordkoreansk-knyttede hackinggruppen WaterPlum har kompromittert mer enn 30 000 enheter på tvers av over 100 land og regioner, og stjålet informasjon fra mer enn 7 000 kryptovaluta-lommebøker. Gruppen har målrettet utviklere gjennom falske rekrutteringskampanjer.

Internasjonal Etterforskning

Japans nasjonale politimyndighet opplyste 18. september at deres etterforskning, utført i samarbeid med det nasjonale cybersikkerhetskontoret, FBI, det amerikanske forsvarsdepartementets cyberkriminalitetssenter, samt byråer i Australia og Tyskland, avdekket gruppens angrepsmetoder og forbindelser til nordkoreanske IT-arbeidere.

«WaterPlum er assosiert med trusselaktiviteten kjent som Contagious Interview, og enkelte nordkoreanske IT-arbeidere opererer under Byrå 313 av Arbeiderpartiets munitionsindustriavdeling.»

Angrepsmetoder og Mål

Mer enn 30 000 datamaskiner ble sannsynligvis infisert mellom desember 2025 og juli 2026. Ofrene var spredt over mer enn 100 land og regioner, inkludert Japan, med webdesignere, ingeniører og personer som arbeidet innen kryptovaluta, blockchain og Web3 blant hovedmålene.

Mer enn 7 000 kryptovaluta-lommebokopplysninger ble stjålet under infeksjonene, mens lommebøker kontrollert av WaterPlum mottok minst 1,7 milliarder yen, tilsvarende omtrent 10,7 millioner dollar.

Rekrutteringsmetoder

WaterPlum kontaktet programvareutviklere og andre IT-arbeidere gjennom sosiale medier, nettjobbsider, gig-plattformer og frilansmarkeder. Angriperne utga seg for å være legitime selskaper innen kunstifig intelligens, kryptovaluta og NFT, eller rekrutteringstjenester, før de presenterte kandidatene for tilsynelatende attraktive jobbmuligheter.

Under tekniske intervjuer eller kodingstester ble kandidatene instruert om å laste ned ondsinnede programmer som var vert på samarbeidsutviklingsplattformer og kode-repositorier.

Skadelig Programvare og Informasjonsstjeling

Gruppen plasserte skadelig programvare, inkludert BeaverTail, InvisibleFerret, OtterCookie, OtterCandy og StoatWaffle, i ondsinnede NPM-pakker. Når en enhet var kompromittert, kunne angriperne etablere bakdører og bruke fjernadgangsverktøy for å opprettholde tilgang og bevege seg gjennom berørte systemer.

Stjålet informasjon inkluderte nettleserlegitimasjon, tastetrykk, skjermbilder og utklippdata. Private nøkler og frøfraser for kryptovaluta-lommebøker var blant de målrettede opplysningene.

Internasjonale Tiltak og Konsekvenser

Sikkerhetsforskere har dokumentert lignende rekrutteringsmetoder i kryptovalutaindustrien. Japanske og amerikanske myndigheter har samarbeidet for å avdekke og forfølge disse aktivitetene.

«Myndighetene har også forfulgt inntektene fra ansettelsesordningene gjennom kryptovaluta-beslagssaker.»

En føderal dommer beordret i september beslagleggelse av omtrent 212 700 dollar i USDC og USDT sporet til betalingsadresser brukt av nordkoreanske IT-arbeidere.

Avslutning

Japanske myndigheter har rådet selskaper til å verifisere søkernes påståtte steder, kvalifikasjoner og kontaktinformasjon, spesielt når kandidater insisterer på fjernarbeid eller kryptovaluta-betalinger. Arbeidsgivere ble oppfordret til å sjekke tekniske ferdigheter under intervjuer og granske tilfeller der en kandidats oppgitte bosted ikke samsvarer med stedet for IP-adressen brukt til å sende inn en søknad.

Siste fra Blog