Хакеры из WaterPlum: взлом 30 000 устройств и кража 7000 криптокошельков
Японская полиция совместно с ФБР и другими организациями выпустила предупреждение о северокорейской хакерской группе WaterPlum. Эта группировка причастна к компрометации около 30 000 устройств и более 7 000 криптовалютных кошельков.
По данным расследования, преступники перевели в Северную Корею около 1,7 миллиарда иен, что эквивалентно 10,71 миллиона долларов в виде украденных цифровых активов. Хакеров связывают с 313 генеральным бюро Департамента военной промышленности Северной Кореи.
WaterPlum использует изощренные схемы, маскируясь под работодателей и рекрутеров в сферах ИИ и криптовалют. Они отправляют жертвам вредоносные файлы под видом тестовых заданий, заражая устройства троянами и инфостилерами.
После захвата устройства хакеры крадут данные браузеров, ключи и сид-фразы. Вредоносные программы, используемые группировкой, включают BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle.
В предупреждении указаны признаки подозрительных соискателей, например, просьбы о зарплате в криптовалюте и технические сбои при собеседованиях. Также раскрыта связь WaterPlum с северокорейскими IT-работниками, работающими на удаленке через посредников.
Японские власти впервые обнаружили и остановили работу «фермы ноутбуков», управляемой местным посредником. По данным следствия, через эту схему за границу было переведено несколько сотен миллионов иен в криптовалюте.
Напомним, в августе аналитики Genians сообщили о применении ИИ хакерами из КНДР для подготовки кибератак. Исследователи выделили шесть кластеров внутри группы Lazarus.