
Национальное полицейское агентство Японии совместно с ФБР США, правоохранительными органами Австралии и Германии выявило деятельность кибергруппировки WaterPlum, связанной с Северной Кореей.
По данным ведомств, с декабря 2025 года по июль 2026 года злоумышленники заразили вредоносным программным обеспечением более 30 000 устройств в свыше чем 100 странах и регионах, а также получили доступ к данным более 7000 криптовалютных кошельков.
На адреса, находившиеся под контролем WaterPlum, было переведено криптоактивов минимум на 1,7 миллиарда японских иен — около 10,8 миллиона долларов США.
В числе основных целей группировки были IT-специалисты, включая веб-разработчиков, инженеров, а также работников криптовалютной, блокчейн- и Web3-индустрии. Злоумышленники маскировались под реальные ИИ-, криптовалютные и NFT-компании либо рекрутинговые агентства и предлагали потенциальным жертвам привлекательные вакансии.
Во время собеседований и выполнения тестовых заданий кандидатов убеждали загружать вредоносное ПО с платформ для совместной разработки и репозиториев исходного кода. Для атак WaterPlum, в частности, распространяла зараженные NPM-пакеты, содержащие вредоносные семейства BeaverTail, InvisibleFerret, OtterCookie, OtterCandy и StoatWaffle.