Блокчейн 18.09.2026, 21:03 · 3 хв · 1

Хакери КНДР викрали $10.7 млн з криптогаманців: 30 тис. пристроїв заражено

Північнокорейські хакери WaterPlum заразили понад 30 000 пристроїв та викрали $10.7 млн з криптогаманців. Дізнайтеся, як захистити активи

Хакери КНДР викрали $10.7 млн з криптогаманців: 30 тис. пристроїв заражено

Північнокорейське хакерське угруповання, відоме як WaterPlum або Contagious Interview, інфікувало понад 30 000 комп'ютерів у більш ніж 100 країнах світу та отримало доступ до даних понад 7 000 криптовалютних гаманців. За період з грудня 2025 по липень 2026 року зловмисники викрали щонайменше 10,71 мільйона доларів у цифрових активах. Ці дані були підтверджені спільним розслідуванням Національного поліцейського агентства Японії (NPA) та Федерального бюро розслідувань США (ФБР).

Схеми викрадення криптоактивів та зараження пристроїв

Угруповання WaterPlum розробило складну схему для компрометації систем, маскуючись під рекрутингову агенцію, яка займається пошуком фахівців у галузях штучного інтелекту (ШІ), криптовалют та невзаємозамінних токенів (NFT). Основною мішенню стали розробники та ІТ-спеціалісти, до яких хакери зверталися через популярні соціальні мережі, сайти для пошуку роботи та фріланс-платформи. Як зазначили у спільному попередженні NPA та ФБР, «актори WaterPlum виступають у ролі потенційних роботодавців, націлюючись на розробників програмного забезпечення та ІТ-фахівців по всьому світу під приводом вигідних кар’єрних можливостей».

Механізм атаки передбачав пропозицію пройти технічне інтерв'ю або виконати тестове завдання. Для цього жертвам пропонували завантажити файли з платформ для обміну вихідним кодом, нібито для вирішення тестового завдання чи через технічні проблеми з відеозв'язком. Ці файли містили шкідливе програмне забезпечення, що виконувало такі функції:

  • Пошук збережених у браузері паролів.
  • Фіксація знімків екрана.
  • Відстеження натискань клавіш (кейлогінг).
  • Викрадення приватних ключів до криптовалютних гаманців, що є критично важливим для контролю над цифровими активами.

Раніше видання BeInCrypto інформувало про дослідження, де було ідентифіковано 1 640 жертв у 57 країнах. Проте офіційні дані, оприлюднені 18 вересня 2026 року, свідчать, що реальна кількість постраждалих приблизно у 18 разів більша.

«Ферми ноутбуків» та зв'язок з урядом КНДР

Правоохоронні органи Японії також ліквідували першу зафіксовану «ферму ноутбуків» – інфраструктуру, де місцеві спільники розміщували комп'ютери у своїх помешканнях. Північнокорейські працівники, перебуваючи за кордоном, дистанційно керували цими пристроями, видаючи себе за японських фахівців для отримання фріланс-контрактів. Через цю схему за кордон було переведено криптовалюту на сотні мільйонів єн. Слідство пов'язує цю інфраструктуру з тими ж інтернет-адресами, що й хакерський осередок WaterPlum.

За оцінкою NPA та ФБР, діяльність WaterPlum, а також деяких північнокорейських ІТ-спеціалістів, здійснюється під егідою 313-го Генерального бюро Департаменту військової промисловості, який підпорядковується Центральному комітету Трудової партії Кореї. Це підкреслює державну підтримку кіберзлочинності. Відомий випадок стався у травні 2025 року, коли підозрюваний громадянин КНДР намагався отримати посаду інженера в японській біржі bitFlyer, використовуючи викрадене резюме. Його відмова від переїзду та наполягання на оплаті криптовалютою, а також читання відповідей з другого екрану, викликали підозри, і роботу йому не запропонували.

Для захисту від подібних атак, експерти рекомендують інженерам запускати будь-який код від потенційних роботодавців виключно у sandbox – ізольованому програмному середовищі, що відокремлене від основних робочих файлів та операційної системи. Це дозволить запобігти інфікуванню основної системи та викраденню конфіденційних даних, включно з приватними ключами від криптогаманців.

Хто стоїть за хакерськими атаками WaterPlum?

За хакерським угрупованням WaterPlum (Contagious Interview) стоять північнокорейські державні структури, зокрема 313-е Генеральне бюро Департаменту військової промисловості.

Скільки криптовалюти викрали хакери WaterPlum?

За період з грудня 2025 по липень 2026 року угруповання WaterPlum викрало щонайменше 10,71 мільйона доларів США у цифрових активах.

Як хакери WaterPlum заражають комп'ютери?

Вони маскуються під рекрутингові агенції, пропонуючи роботу розробникам та ІТ-фахівцям. Під час «інтерв'ю» або «тестового завдання» жертвам пропонують завантажити шкідливі файли, які інфікують систему.

Як захистити себе від подібних криптоатак?

Рекомендується запускати неперевірений код від потенційних роботодавців лише в ізольованому середовищі (sandbox) та бути вкрай обережними з завантаженням файлів з невідомих джерел.

Назар Кочар
Назар Кочар
Banking UA