Блокчейн 19.09.2026, 14:12 · 3 хв · 2

Хакери КНДР: фейкові вакансії, 7000 криптогаманців викрадено

Північнокорейська кібергрупа WaterPlum викрала дані 7000 криптогаманців через фейкові вакансії IT-фахівців. Дізнайтесь, як захистити свої активи

Хакери КНДР: фейкові вакансії, 7000 криптогаманців викрадено

Міжнародні правоохоронні органи виявили масштабну кібероперацію, організовану північнокорейською групою WaterPlum. З грудня 2025 по липень 2026 року хакери інфікували понад 30 000 пристроїв у понад 100 країнах, викравши дані 7000 криптогаманців, що призвело до збитків у розмірі близько 1,7 млрд японських єн (приблизно $10,8 млн). Атаки маскувалися під привабливі вакансії для IT-фахівців у сферах криптовалют, блокчейну та Web3.

Як WaterPlum використовувала фейкові вакансії для кібератак

Кібергрупа WaterPlum, пов'язана з Північною Кореєю, активно використовувала фішинг, маскуючись під легальні компанії з розробки ШІ, криптовалют та NFT, а також під рекрутингові агенції. Їхніми основними цілями стали кваліфіковані IT-фахівці, зокрема веброзробники, інженери та експерти у галузі блокчейну.

Під час фіктивних співбесід або тестових завдань жертв спонукали завантажувати шкідливе програмне забезпечення. Це ПЗ розповсюджувалося через платформи для спільної розробки та репозиторії коду, зокрема через NPM-пакети, які містили сімейства шкідливого коду, такі як BeaverTail, InvisibleFerret, OtterCookie, OtterCandy та StoatWaffle. Ця стратегія дозволяла зловмисникам отримувати початковий доступ до систем цілей.

Викрадення даних та «ферми ноутбуків» від хакерів КНДР

Після успішного зараження пристроїв, хакери встановлювали бекдор – прихований доступ, що дозволяв їм підтримувати віддалений контроль та викрадати конфіденційну інформацію. Серед цільових даних були:

  • Облікові дані з веббраузерів.
  • Записи натискань клавіш (кейлогери), вміст буфера обміну та скриншоти.
  • Важливі дані криптовалютних гаманців, включаючи приватні ключі та seed-фрази.
  • Документи та зображення посвідчень особи.

Японське Національне поліцейське агентство (NPA) спільно з ФБР США, а також австралійськими та німецькими правоохоронними органами, ідентифікували цю діяльність. За їхньою оцінкою, WaterPlum та північнокорейські IT-працівники діють під керівництвом 313-го генерального бюро Департаменту військової промисловості Центрального комітету Трудової партії Кореї. Правоохоронці також вперше в Японії ліквідували так звану «ферму ноутбуків» — мережу комп'ютерів, що віддалено контролювалися з КНДР та використовувалися для переказу криптоактивів і коштів на сотні мільйонів єн.

Захист криптоактивів: рекомендації для IT-спеціалістів та компаній

Діяльність північнокорейських хакерів не обмежується лише викраденням коштів; вони також можуть використовувати доступ до корпоративних систем для крадіжки інтелектуальної власності та вихідного коду. NPA рекомендує компаніям ретельно перевіряти особи та кваліфікацію кандидатів, мінімізувати доступ підрядників до внутрішніх систем, а також використовувати «пісочниці» або обмежені режими для роботи з неперевіреним кодом. У разі підозри на зараження пристрою, його слід негайно ізолювати від мережі. Для захисту криптовалютних активів рекомендується створити новий гаманець на іншому, незараженому пристрої та перевести туди кошти. Такі заходи допоможуть уникнути значних фінансових втрат та зберегти конфіденційність даних у світі блокчейну.

Хто така кібергрупа WaterPlum?

WaterPlum – це північнокорейська хакерська група, яка спеціалізується на кібератаках з метою викрадення криптовалют та конфіденційних даних, діючи під контролем державних структур КНДР.

Як хакери викрадали дані криптогаманців?

Зловмисники створювали фейкові вакансії для IT-фахівців, а потім просили жертв завантажувати шкідливе програмне забезпечення під виглядом тестових завдань або робочих інструментів, що дозволяло їм отримувати доступ до систем та криптогаманців.

Скільки коштів було викрадено в результаті цих атак?

За даними правоохоронних органів, на контрольовані WaterPlum гаманці було переведено криптоактиви щонайменше на 1,7 млрд японських єн, що еквівалентно близько $10,8 млн.

Як захистити свої криптовалютні активи від подібних атак?

Рекомендується ретельно перевіряти джерела вакансій, не завантажувати неперевірене ПЗ, використовувати «пісочниці» для тестування коду, а у випадку зараження негайно ізолювати пристрій та перевести активи на новий, безпечний криптогаманець.

Назар Кочар
Назар Кочар
Banking UA