Hackare infekterar 30 000 enheter och tar 11 miljoner USD från kryptoplånböcker

  • Nordkoreansk grupp har infekterat 30 000 enheter i 100 länder sedan december 2025.
  • Angripare stal data från över 7 000 kryptoplånböcker världen över.
  • Falska jobberbjudanden från kryptoföretag och AI-företag spred skadeprogrammet.

En nordkoreansk stödd hackargrupp infekterade över 30 000 datorer i mer än 100 länder. Den stal också data från mer än 7 000 kryptoplånböcker, säger Japans nationella polis och FBI på fredagen.

Gruppens plånböcker tog emot minst 10,71 miljoner USD i digitala tillgångar mellan december 2025 och juli 2026. Myndigheterna kallar gruppen WaterPlum, som även kallas Contagious Interview.

Hur falska rekryterare nådde 7 000 kryptoplånböcker

WaterPlum låtsas vara rekryterare för företag inom artificiell intelligens, kryptovalutor och NFT-bolag. Gruppen kontaktar utvecklare via sociala medier, jobbsajter och frilansplattformar.

“WaterPlum-personer utger sig för att vara arbetsgivare och riktar sig mot mjukvaruutvecklare samt IT-proffs i hela världen med löfte om attraktiva jobb,” säger Japans nationella polis och FBI i en gemensam rådgivning.

Sökande får sedan genomföra en teknisk intervju eller slutföra ett kodtest. Gruppen säger åt dem att ladda ner filer från koddelningssajter. De använder trasig videolänk eller uppgiften som ursäkt.

Dessa filer innehåller skadeprogram. Programmen letar efter webbläsarlösenord, skärmbilder och tangenttryckningar. De tar också de hemliga nycklar som styr en kryptoplånbok, programmet som håller digitala pengar.

BeInCrypto skrev i augusti om en forskare som tillbringade 22 månader på gruppens servrar. Han karterade 1 640 offer i 57 länder. Fredagens officiella siffra är ungefär 18 gånger större.

Japan avvecklar sin första laptopfarm

Polisen stängde också landets första kända laptopfarm. Lokala medhjälpare förvarade datorerna hemma. Nordkoreanska arbetare utomlands kontrollerade dem på distans och låtsades vara japanska medborgare för att vinna frilansuppdrag.

Dessa arbetare skickade flera hundra miljoner yen i krypto utomlands, säger utredarna. Samma internetadresser kopplade farmen till hackarna.

“NPA och FBI bedömer att både WaterPlum-cyberpersoner och vissa nordkoreanska IT-arbetare handlar under 313 General Bureau, som tillhör Central Committee of the Workers Party of Korea.”

En misstänkt nordkorean ansökte om ingenjörstjänst hos japanska bitFlyer i maj 2025 med en stulen meritlista. Intervjuarna märkte att han vägrade flytta och krävde betalning i krypto. Han läste också svar från en andra skärm och fick inte jobbet.

Tidigare kampanjer använde deepfake-rekryteringsvideosamtal för att nå chefer. Utredare säger nu åt ingenjörer att köra rekryterarkod i en sandlåda, ett isolerat testområde som är skyddat från riktiga filer.

Ansvarsfriskrivning

BeInCrypto har åtagit sig att tillhandahålla opartisk och transparent rapportering. Denna nyhetsartikel syftar till att ge korrekt och aktuell information. Läsare uppmanas dock att verifiera fakta på egen hand och att rådgöra med en fackman innan de fattar några beslut baserade på detta innehåll. Observera att våra Allmänna villkor, vår Integritetspolicy och våra Ansvarsfriskrivningar har uppdaterats.