Crypto Prices

Nord-Koreas falske jobbintervjuer tappet 11 millioner dollar fra 7 000 kryptovaluta-lommebøker

september 23, 2026

Nordkoreansk Rekrutteringsoperasjon

Et nordkoreansk team som utgir seg for å være rekrutterere for å kompromittere utviklere, har stjålet midler eller legitimasjon fra mer enn 7 000 kryptovaluta-lommebøker og flyttet rundt 10,71 millioner dollar til Pyongyang. Dette ifølge en felles rådgivning publisert 18. september av syv byråer fra fire land.

Identitet og Metoder

Gruppen, som Japans nasjonale politimyndighet kaller WaterPlum og som sikkerhetsindustrien kjenner som Contagious Interview, infiserte minst 30 000 enheter i mer enn 100 land mellom desember 2025 og juli 2026. Målene var webdesignere, ingeniører og spesialister innen kryptovaluta, blockchain og Web3-arbeid.

Rådgivningen er signert av Japans nasjonale politimyndighet, det nasjonale cybersikkerhetskontoret, FBI, det amerikanske forsvarsdepartementets Cyber Crime Center, det australske signalsdirektoratets cybersikkerhetssenter, samt Tysklands BND (utenriksetterretningstjeneste) og BfV (innenrikssikkerhetsbyrå).

Operasjonelle Detaljer

NPA og FBI vurderer at både WaterPlum og noen av Nord-Koreas fjerntliggende IT-arbeidere rapporterer til 313. generalbyrå for ammunisjonsindustrien, som ligger under Arbeiderpartiets sentralkomité. De to operasjonene brukte også de samme IP-adressene for å nå laptop-farmer, bruke crowdsourcing-tjenester og søke om jobber, noe byråene anser som bevis på at de to er én operasjon.

Aktører utgir seg for AI-, kryptovaluta- eller NFT-selskaper, nærmer seg utviklere gjennom sosiale medier, jobbportaler og frilansmarkeder, og setter deretter opp et teknisk intervju eller en kodingoppgave. Kandidater blir bedt om å laste ned filer fra utviklerplattformer, enten for å fullføre oppgaven eller for å fikse en tilsynelatende feil i videosamtalen.

Malware og Teknologi

Rådgivningen nevner fem malware-familier som ble sendt i disse pakkene, blant dem BeaverTail, InvisibleFerret og StoatWaffle, hvorav den siste skjuler seg i blockchain-tema lagringssteder.

Medlemmene brukte AI-ansiktsbytteprogramvare i intervjuer før de klippet video og ba kandidaten om å gjøre det samme, og skyldte på forbindelsen. De øvde på japansk uttale med tekst-til-tale-verktøy, jobbet konsekvent med gratis maskinoversettelse og AI-nivåer, og i ferier som feires i Nord-Korea spilte de spill og så på fotballvideoer i stedet for å utføre sine vanlige operasjoner.

Identifisering av Trusselen

Japanske myndigheter identifiserte også og demonterte en laptop-farm drevet av en innenlandsk muliggjører, det første slike tilfellet i landet, og fant bevis på at flere hundre millioner yen i kryptovaluta hadde blitt flyttet utenlands. En laptop-farm er vanligvis et muliggjørers hjem, hvor arbeidsdatamaskiner kjøres eksternt av IT-arbeidere i Nord-Korea, Kina eller Russland.

En japansk kryptovaluta-børs avviste en søker i mai 2025 hvis CV hevdet usannsynlig brede ferdigheter og hvis engelsk ikke stemte overens med opptegnelsen. Andre tegn inkluderer å nekte å møtes personlig, be om å bli betalt i kryptovaluta, og gjentatte blikk på en annen skjerm.

Konklusjon

Tyveriet er en del av en langt større kampanje. CertiK tilskrev 60 % av alle kryptotyveri-tap i 2025, omtrent 2,06 milliarder dollar, til Nord-Korea-tilknyttede grupper, og aprils 285 millioner dollar Drift Protocol-hack fulgte seks måneder med angripere som utga seg for å være et kvantitativt handelsfirma.

Siste fra Blog