Pohjoiskorealainen kyberrikollisuus
Pohjoiskorealainen ryhmä, joka esiintyy rekrytoijina kehittäjien huijaamiseksi, on varastanut varoja tai tunnuksia yli 7 000 kryptolompakosta ja siirtänyt noin 10,71 miljoonaa dollaria Pjongjangiin. Tämä käy ilmi seitsemän viranomaisen neljästä maasta laatimasta yhteisestä tiedotteesta, joka julkaistiin 18. syyskuuta.
Ryhmän toiminta
Ryhmää, jota Japanin kansallinen poliisi kutsuu nimellä WaterPlum ja jota turvallisuusteollisuus tuntee nimellä Contagious Interview, on infektoinut vähintään 30 000 laitetta yli 100 maassa ajanjaksolla joulukuusta 2025 heinäkuuhun 2026. Kohteina olivat verkkosuunnittelijat, insinöörit sekä kryptovaluutta-, blockchain- ja Web3-asiantuntijat.
Tiedote on allekirjoitettu Japanin kansallisen poliisin, kansallisen kyberturvallisuusviraston, FBI:n, Yhdysvaltojen puolustusministeriön kyberrikollisuuskeskuksen, Australian signaalidirektoraatin, Australian kyberturvallisuuskeskuksen sekä Saksan BND:n ulkomaisen tiedustelupalvelun ja BfV:n sisäisen turvallisuusviraston toimesta.
Toimintatavat
NPA ja FBI arvioivat, että sekä WaterPlum että osa Pohjois-Korean etä-IT-työntekijöistä raportoivat 313. yleiselle toimistolle, joka kuuluu työväenpuolueen keskuskomiteaan. Nämä kaksi toimintoa käyttivät myös samoja IP-osoitteita päästäkseen kannettavien tietokoneiden farmille, hyödyntääkseen joukkorahoituspalveluja ja hakiakseen työpaikkoja, mikä viranomaiset pitävät todisteena siitä, että kyseessä on yksi ja sama operaatio.
Toimijat esittävät itseään AI, kryptovaluutta tai NFT-yrityksinä, lähestyvät kehittäjiä sosiaalisen median, työpaikkasivustojen ja freelancer-markkinoiden kautta, ja järjestävät sitten teknisen haastattelun tai koodaustehtävän. Ehdokkaille kerrotaan, että heidän tulee ladata tiedostoja kehittäjäalustoilta joko tehtävän suorittamiseksi tai ilmeisen vian korjaamiseksi videopuhelussa.
Haittaohjelmat ja tutkimukset
Tiedotteessa mainitaan viisi haittaohjelmaperhettä, joita kuljetettiin näissä paketeissa, mukaan lukien BeaverTail, InvisibleFerret ja StoatWaffle, joista viimeinen piiloutuu blockchain-teemaisiin arkistoihin. Tiedote kirjaa myös, mitä tutkijat havaitsivat itse ryhmästä.
Jäsenet käyttivät AI:n kasvojen vaihto-ohjelmistoa haastatteluissa ennen videon katkaisemista ja pyysivät ehdokasta tekemään saman, syyttäen yhteyttä.
He harjoittelivat japanin ääntämistä tekstistä puheeksi -työkaluilla, työskentelivät jatkuvasti ilmaisissa konekäännös- ja AI-tasoilla, ja lomilla, joita vietetään Pohjois-Koreassa, pelasivat pelejä ja katselivat jalkapallovideoita sen sijaan, että olisivat suorittaneet tavallisia toimintojaan.
Kannettavien tietokoneiden farmi
Japanin viranomaiset tunnistivat ja purkivat myös kannettavien tietokoneiden farmia, jota ylläpiti kotimainen mahdollistaja, mikä oli ensimmäinen tällainen tapaus maassa, ja löysivät todisteita siitä, että useita satoja miljoonia jeniä kryptovaluutassa oli siirretty ulkomaille.
Kannettavien tietokoneiden farmi on yleensä mahdollistajan koti, jossa työskentelytietokoneita käytetään etänä Pohjois-Korean, Kiinan tai Venäjän IT-työntekijöiden toimesta.
Yhteenveto
Japanilainen kryptovaluuttapörssi käänsi selkänsä hakijalle toukokuussa 2025, jonka ansioluettelo väitti omaavansa epäuskottavan laajat taidot ja jonka englanti ei vastannut tietoja. Muita merkkejä ovat henkilökohtaisen tapaamisen kieltäminen, pyyntö maksaa kryptovaluutassa ja toistuva vilkuilu toiseen näyttöön.
Varkaus on osa paljon suurempaa kampanjaa. CertiK arvioi, että 60 % kaikista kryptovarkauksista vuonna 2025, noin 2,06 miljardia dollaria, liittyi Pohjois-Koreaan kytkeytyviin ryhmiin, ja huhtikuun 285 miljoonan dollarin Drift Protocol -hakkerointi seurasi kuuden kuukauden ajan hyökkääjiä, jotka esiintyivät kvantitatiivisena kaupankäyntifirmana.