Hơn 30.000 máy tính tại hơn 100 quốc gia đã bị nhiễm bởi một nhóm tin tặc liên quan đến Triều Tiên. Dữ liệu từ hơn 7.000 ví tiền mã hóa cũng bị lấy đi, Cơ quan Cảnh sát Quốc gia Nhật Bản và FBI công bố vào thứ Sáu.
Từ tháng 12 năm 2025 đến tháng 7 năm 2026, các ví của nhóm đã nhận được ít nhất 10,71 triệu đô la tiền kỹ thuật số. Các cơ quan gọi nhóm này là WaterPlum, còn được gọi là Contagious Interview.
Cách những nhà tuyển dụng giả mạo truy cập 7.000 ví tiền mã hóa
WaterPlum tự xưng là nhà tuyển dụng cho các công ty liên quan đến trí tuệ nhân tạo, tiền mã hóa và token không thể thay thế. Nhóm liên hệ với các nhà phát triển thông qua mạng xã hội, bảng việc làm và nền tảng freelancer.
“Các tác nhân WaterPlum đóng giả làm nhà tuyển dụng tiềm năng để nhắm mục tiêu vào các nhà phát triển phần mềm và chuyên gia CNTT trên toàn thế giới với lý do là cơ hội việc làm hấp dẫn,” Cơ quan Cảnh sát Quốc gia Nhật Bản và FBI cho biết trong khuyến cáo chung.
Sau đó, các ứng viên được yêu cầu tham gia phỏng vấn kỹ thuật hoặc hoàn thành một nhiệm vụ viết mã. Nhóm hướng dẫn họ tải xuống các tệp từ các trang web chia sẻ mã. Lý do được đưa ra là cuộc gọi video bị lỗi hoặc chính bài kiểm tra.
Các tệp đó chứa phần mềm độc hại. Phần mềm tìm kiếm mật khẩu trình duyệt, ảnh chụp màn hình và thao tác bàn phím. Nó cũng lấy các khóa riêng kiểm soát ví tiền mã hóa, phần mềm mà cá nhân sử dụng để lưu trữ tiền kỹ thuật số.
BeInCrypto đã đưa tin vào tháng 8 về một nhà nghiên cứu đã dành 22 tháng bên trong máy chủ của nhóm. Ông đã xác định được 1.640 nạn nhân trên 57 quốc gia. Con số chính thức vào thứ Sáu cao hơn khoảng 18 lần.
Nhật Bản đóng cửa trang trại máy tính xách tay đầu tiên
Các nhà chức trách cũng đã đóng cửa trang trại máy tính xách tay đầu tiên được biết đến của quốc gia này. Các trợ lý địa phương giữ máy tính trong nhà của họ. Công nhân Triều Tiên ở nước ngoài điều khiển chúng từ xa và giả vờ là cư dân Nhật Bản để nhận hợp đồng freelancer.
Theo các nhà điều tra, những công nhân đó đã gửi số tiền mã hóa trị giá vài trăm triệu yên ra nước ngoài. Các địa chỉ internet tương tự đã kết nối trang trại với tin tặc.
“NPA và FBI đánh giá cả tác nhân mạng WaterPlum và một số công nhân CNTT Triều Tiên đều hoạt động dưới Cục Tổng cục 313 của Bộ Công nghiệp Đạn dược trực thuộc Ban Chấp hành Trung ương Đảng Lao động Triều Tiên.”
Vào tháng 5 năm 2025, một người nghi là người Triều Tiên đã sử dụng sơ yếu lý lịch bị đánh cắp để nộp đơn xin vị trí kỹ sư tại sàn giao dịch bitFlyer của Nhật Bản. Người phỏng vấn nhận thấy anh ta từ chối di chuyển chỗ ở và yêu cầu thanh toán bằng tiền mã hóa. Anh ta có vẻ đọc câu trả lời từ một màn hình khác và không được tuyển dụng.
Các hoạt động trước đó đã sử dụng các cuộc gọi video tuyển dụng deepfake để nhắm vào nhân viên cấp cao. Các nhà điều tra hiện khuyên các kỹ sư chạy mã của nhà tuyển dụng bên trong sandbox, một khu vực thử nghiệm kín được cách ly khỏi các tệp thực tế.