
Правоохранительные органы Германии, действующие в тесном сотрудничестве с ФБР США и Национальным полицейским агентством Японии (NPA), раскрыли детали масштабной киберпреступной кампании группировки WaterPlum, связанной с режимом КНДР. Используя тактику социальной инженерии через поддельные предложения о работе, злоумышленники инфицировали порядка 30 000 устройств по всему миру, скомпрометировали 7 000 криптовалютных кошельков и вывели цифровые активы на общую сумму 10,8 миллиона долларов.
Кампания, длившаяся с декабря прошлого года по июль текущего, охватила жертв в более чем 100 странах и регионах. Главными мишенями кибершпионов стали высококвалифицированные кадры: веб-разработчики, системные инженеры и эксперты в области блокчейн-технологий.
Схема атаки была тщательно продумана: хакеры маскировались под HR-менеджеров из передовых компаний сферы искусственного интеллекта, криптобирж или специализированных рекрутинговых агентств. На этапе «собеседования» соискателям предлагали выполнить тестовое задание, для чего требовалось загрузить файлы с популярных платформ для совместной разработки кода. Внутри этих архивов скрывались трояны с экзотическими названиями: BeaverTail, InvisibleFerret, OtterCookie и OtterCandy.
После успешной инсталляции вредоносного ПО преступники получали полный удаленный контроль над машиной жертвы. По данным следствия, функционал программ позволял перехватывать браузерные учетные данные, отслеживать нажатия клавиш, мониторить буфер обмена и делать скрытые скриншоты. Приоритетной целью являлся поиск сид-фраз и приватных ключей от криптокошельков, а также сканов удостоверений личности для дальнейшего использования в схемах обхода верификации.
Спецслужбы США и Японии атрибутируют действия WaterPlum и связанных с ней северокорейских IT-фрилансеров 313-му генеральному бюро Департамента военной промышленности правящей партии КНДР. Примечательным оперативным открытием японских следователей стала первая в своем роде «ферма ноутбуков»: физические устройства находились у местного подставного лица, однако управление ими осуществлялось дистанционно операторами из Пхеньяна. Через такие теневые каналы за рубеж выводились сотни миллионов иен, финансируя запрещенную деятельность северокорейского режима.
Нет похожих публикаций.