En nordkoreansk stödd hackargrupp infekterade över 30 000 datorer i mer än 100 länder. Den stal också data från mer än 7 000 kryptoplånböcker, säger Japans nationella polis och FBI på fredagen.
Gruppens plånböcker tog emot minst 10,71 miljoner USD i digitala tillgångar mellan december 2025 och juli 2026. Myndigheterna kallar gruppen WaterPlum, som även kallas Contagious Interview.
Hur falska rekryterare nådde 7 000 kryptoplånböcker
WaterPlum låtsas vara rekryterare för företag inom artificiell intelligens, kryptovalutor och NFT-bolag. Gruppen kontaktar utvecklare via sociala medier, jobbsajter och frilansplattformar.
“WaterPlum-personer utger sig för att vara arbetsgivare och riktar sig mot mjukvaruutvecklare samt IT-proffs i hela världen med löfte om attraktiva jobb,” säger Japans nationella polis och FBI i en gemensam rådgivning.
Sökande får sedan genomföra en teknisk intervju eller slutföra ett kodtest. Gruppen säger åt dem att ladda ner filer från koddelningssajter. De använder trasig videolänk eller uppgiften som ursäkt.
Dessa filer innehåller skadeprogram. Programmen letar efter webbläsarlösenord, skärmbilder och tangenttryckningar. De tar också de hemliga nycklar som styr en kryptoplånbok, programmet som håller digitala pengar.
BeInCrypto skrev i augusti om en forskare som tillbringade 22 månader på gruppens servrar. Han karterade 1 640 offer i 57 länder. Fredagens officiella siffra är ungefär 18 gånger större.
Japan avvecklar sin första laptopfarm
Polisen stängde också landets första kända laptopfarm. Lokala medhjälpare förvarade datorerna hemma. Nordkoreanska arbetare utomlands kontrollerade dem på distans och låtsades vara japanska medborgare för att vinna frilansuppdrag.
Dessa arbetare skickade flera hundra miljoner yen i krypto utomlands, säger utredarna. Samma internetadresser kopplade farmen till hackarna.
“NPA och FBI bedömer att både WaterPlum-cyberpersoner och vissa nordkoreanska IT-arbetare handlar under 313 General Bureau, som tillhör Central Committee of the Workers Party of Korea.”
En misstänkt nordkorean ansökte om ingenjörstjänst hos japanska bitFlyer i maj 2025 med en stulen meritlista. Intervjuarna märkte att han vägrade flytta och krävde betalning i krypto. Han läste också svar från en andra skärm och fick inte jobbet.
Tidigare kampanjer använde deepfake-rekryteringsvideosamtal för att nå chefer. Utredare säger nu åt ingenjörer att köra rekryterarkod i en sandlåda, ett isolerat testområde som är skyddat från riktiga filer.









