A gloved hand holding a USB drive near a laptop
Tiền điện tử

Nhà tuyển dụng giả WaterPlum lừa 30,000 thiết bị, 7,000 ví

Một thông báo đa quốc gia liên kết chiến dịch có liên quan đến Bắc Triều Tiên với phần mềm độc hại được phân phối thông qua quy trình tuyển dụng.

Bởi Marcus Hale4 phút đọc

Một nhóm tấn công mạng có liên quan đến Bắc Triều Tiên được biết đến với tên gọi WaterPlum, hay “Cuộc Phỏng Vấn Lây Nhiễm,” đã đánh cắp ít nhất 10,7 triệu đô la bằng cách giả mạo là các nhà tuyển dụng và phát tán phần mềm độc hại đến những người tìm việc trong lĩnh vực crypto và AI.

Một thông báo đa quốc gia cho biết chiến dịch này đã lây nhiễm ít nhất 30.000 thiết bị trên hơn 100 quốc gia và đã rút tiền hoặc thông tin từ hơn 7.000 ví crypto từ tháng 12 năm 2025 đến tháng 7 năm 2026.

Chiến dịch giả mạo nhà tuyển dụng của WaterPlum: 30.000 thiết bị, 7.000 ví, hơn 10,7 triệu đô la bị đánh cắp

Các cơ quan chức năng đã liên kết một chiến dịch tuyển dụng giả kéo dài với WaterPlum, một nhóm có liên quan đến Triều Tiên cũng được theo dõi với tên gọi “Contagious Interview.” Số tiền cốt lõi là 10,7 triệu đô la. Đó là số tiền trộm cắp tối thiểu đã được xác nhận liên quan đến chiến dịch, với thông báo định hình các khoản lỗ là “ít nhất,” để lại không gian cho những nạn nhân chưa được tính đến.

Quy mô là điều thay đổi cách đọc. Các cơ quan chức năng cho biết hoạt động này đã lây nhiễm ít nhất 30.000 thiết bị trên hơn 100 quốc gia. Đây không phải là một làn sóng lừa đảo tại một khu vực đơn lẻ. Đây là một mô hình phân phối rộng rãi phù hợp với thị trường tuyển dụng toàn cầu, nơi các đội ngũ tiền điện tử thường xuyên tìm kiếm các nhà thầu và kỹ sư qua các khu vực pháp lý.

Tác động của ví không phải là một lỗi làm tròn. Các cơ quan chức năng cho biết đã có tiền hoặc thông tin tài khoản bị rút ra từ hơn 7.000.tiền điện tửví giữa tháng 12 năm 2025 và tháng 7 năm 2026. Tám tháng khai thác liên tục chỉ ra một quy trình hoạt động, không phải là một mánh lới nhất thời mà tình cờ thành công.

Hồ sơ mục tiêu là rõ ràng và mang tính chất crypto. “Các mục tiêu chính là các nhà thiết kế web cá nhân, kỹ sư và chuyên gia trong lĩnh vực tiền điện tử, blockchain và công nghệ Web3,” báo cáo cho biết. Đối tác ở đây chính là quy trình tuyển dụng, nơi mà lòng tin tạm thời được mở rộng và việc xác minh là yếu nhất.

Thông báo cũng liên kết WaterPlum với nỗ lực rộng lớn hơn của Triều Tiên nhằm đặt các nhân viên CNTT vào các công ty nước ngoài. Các cơ quan Nhật Bản và Mỹ đánh giá rằng các tác nhân của WaterPlum và một số nhân viên CNTT của Triều Tiên hoạt động dưới sự quản lý của Bộ Công nghiệp Vũ khí Triều Tiên.

Thông báo trích dẫn không nêu tên các cơ quan phát hành cụ thể hoặc cung cấp một cách trực tiếp.liên kếtđến toàn bộ văn bản, điều này hạn chế việc đánh giá độc lập các chỉ số và phương pháp.

Quy trình tuyển dụng như là vector lây nhiễm: ‘bài kiểm tra lập trình’ và ‘giải pháp’ qua video call cung cấp RAT và infostealers

Cơ chế giao hàng được thiết kế đơn giản. Các cơ quan chức năng cho biết WaterPlum đã thu hút những người tìm việc thông qua các nền tảng mạng xã hội, nền tảng việc làm trực tuyến, nền tảng công việc theo hợp đồng và chợ freelance. Mồi nhử là một bước tiếp theo bình thường trong quy trình tuyển dụng, sau đó là bước chuyển đổi thành thực hiện.

Các nạn nhân được hướng dẫn tải xuống và chạy các tệp được trình bày dưới dạng bài tập lập trình hoặc là các bản sửa lỗi cho lỗi hội nghị video trong các cuộc phỏng vấn. Bước thực thi đó là điểm xâm nhập. Nó vượt qua hầu hết các “tiêu chuẩn vệ sinh onchain” vì sự xâm phạm xảy ra ở điểm cuối trước khi một giao dịch được ký.

Khi các tác nhân có được quyền truy cập backdoor, các cơ quan chức năng cho biết họ đã sử dụng trojan truy cập từ xa và phần mềm độc hại đánh cắp thông tin để lấy dữ liệu nhạy cảm và cryptocurrency. RAT là quyền kiểm soát từ xa liên tục của máy. Infostealer được thiết kế để lấy thông tin đăng nhập, cookie và dữ liệu liên quan đến ví được lưu trữ trên thiết bị. Quyền truy cập backdoor có nghĩa là kẻ tấn công có thể quay lại mà không cần lặp lại mồi nhử.

Rủi ro bậc hai là ở phía hạ nguồn. Cảnh báo từ cơ quan tư vấn cho biết các cuộc tấn công thành công tạo ra cơ hội để xâm nhập vào các tổ chức sử dụng các nhà phát triển bị xâm phạm. Đó là khía cạnh chuỗi cung ứng. Một nhà thầu bị nhiễm có thể trở thành con đường dẫn đến các kho nội bộ, thông tin xác thực triển khai hoặc khóa vận hành, tùy thuộc vào cách mà một nhóm phân đoạn quyền truy cập.

Bản tư vấn cũng mô tả các con đường kiếm tiền không liên quan đến tiền điện tử. Các tài liệu danh tính bị đánh cắp có thể được sử dụng để giả mạo nạn nhân và kiếm thu nhập, và thông tin nhạy cảm có thể được sử dụng để tống tiền.

Một ví dụ trường hợp mô tả một nhân viên CNTT nghi ngờ đến từ Triều Tiên đã nộp đơn xin vào một vị trí kỹ sư tại một sàn giao dịch tiền điện tử Nhật Bản bằng cách sử dụng một bản lý lịch giả mạo, sau đó đã không vượt qua được sự kiểm tra trong buổi phỏng vấn khi họ không thể giải thích chi tiết các kỹ năng được liệt kê.

Một vụ việc riêng biệt vào tháng Bảy được trích dẫn trong đoạn văn cho biết Consensys đã vô tình thuê một nhà phát triển có liên quan đến Triều Tiên làm tư vấn, sau đó đã chấm dứt quyền truy cập sau khi phát hiện ra mối đe dọa. Công ty cho biết một cuộc điều tra không phát hiện ra vụ trộm nào.tài sảnhoặc dữ liệu, không triển khai mã độc hại và không ảnh hưởng đến sự an toàn của người dùng. Đó là kết quả sạch. Đó cũng là điểm mấu chốt: việc phát hiện thường xảy ra sau khi quyền truy cập được cấp.

Tại sao điều này quan trọng ngay bây giờ đối với các đội ngũ crypto và nhà giao dịch: các điểm cuối phát triển bị xâm phạm trở thành rủi ro vi phạm hạ nguồn

Ngưỡng quan trọng không phải là 10,7 triệu đô la. Nó là 30.000 thiết bị bị nhiễm trên hơn 100 quốc gia, vì sự phân bố đó ngụ ý rằng chiến dịch được xây dựng để tiếp tục tái chế qua các luồng tuyển dụng toàn cầu thay vì bị đốt cháy trên một nền tảng duy nhất.

Bài kiểm tra thực sự là liệu các cập nhật tiếp theo từ chính phủ hoặc CERT có công bố các chỉ số xâm phạm như hash, miền và cơ sở hạ tầng lừa đảo hay không, và liệu các công ty crypto lớn có bắt đầu tiết lộ các sự cố lừa đảo tuyển dụng ngoài khoảng thời gian tháng 7 năm 2026 của thông báo hay không.

Nếu hệ sinh thái có thể lập bản đồ các chuỗi, loại ví và thiết lập lưu ký nằm trong con số hơn 7.000 ví, điều này chuyển từ một tiêu đề mạng máy tính chung thành một mô hình phơi bày cụ thể cho các đội ngũ và nhà giao dịch phụ thuộc vào các điểm cuối phát triển.

Nguồn