Nyheter

Nordkoreansk hackergruppe stjal kryptovaluta for 10,7 millioner dollar

Andreas Moen

Av Andreas Moen

Nordkoreansk hackergruppe stjal kryptovaluta for 10,7 millioner dollar

WaterPlum, en nordkoreansk hackergruppe også kjent som Contagious Interview, har stjålet minst 10,7 millioner dollar i kryptovaluta ved å utgi seg for å være rekrutterere for legitime kryptoselskaper og teknologiselskaper. Det kommer frem i en felles advarsel fra myndighetene i Japan, Tyskland, Australia og USA.

Ifølge advarselen har gruppen infisert minst 30 000 enheter i over 100 land. Mellom desember 2025 og juli 2026 ble midler eller kontoopplysninger hentet ut fra over 7 000 kryptolommebøker.

Rammer utviklere verden over

Målene har primært vært individuelle webdesignere, ingeniører og spesialister innen kryptovaluta, blokkjedeteknologi og Web3. Angriperne har også utgitt seg for å representere selskaper innen NFT og brukt rekrutteringstjenester for å nå ut til ofrene.

Ifølge advarselen lokket WaterPlum jobsøkere gjennom sosiale medier, nettbaserte jobbplattformer, gig-økonomiplattformer og frilansmarkedsplasser. I løpet av rekrutteringsprosessen ble ofrene bedt om å laste ned og kjøre ondsinnede filer forkledd som kodeoppgaver eller rettelser for videokonferansefeil.

Bakdør og datainnhenting

Etter at angriperne fikk bakdørstilgang til offerets datamaskin, brukte de fjernstyrte trojanere og infotyverimaskinvare for å hente ut sensitive data og kryptovaluta. Vellykkede infeksjoner skapte også muligheter for WaterPlum til å trenge inn i organisasjoner som sysselsetter de uvitende utviklerne.

Advarselen kobler WaterPlum til Nord-Koreas bredere kampanje med å plassere IT-arbeidere i utenlandske selskaper. Japanske og amerikanske myndigheter vurderer at WaterPlum-aktører og enkelte nordkoreanske IT-arbeidere opererer under Nord-Koreas Munitions Industry Department.

Identitetstyveri og utpressing

Skadene kan strekke seg utover stjålet kryptovaluta. Stjålne identitetsdokumenter gjør at nordkoreanske IT-arbeidere kan utgi seg for å være ofrene og tjene penger. Sensitiv informasjon kan også brukes til utpressing.

Advarselen beskriver en sak der en antatt nordkoreansk IT-arbeider søkte på en ingeniørstilling ved en japansk kryptobørs ved hjelp av en forfalsket CV. Børsen avviste søkeren etter å ha oppdaget avvik under intervjuet, blant annet manglende evne til å forklare ferdighetene som var oppført i CV-en i detalj.

I en nyere sak i juli rapporterte Cointelegraph at Consensys utilsiktet hadde engasjert en Nord-Korea-tilknyttet utvikler som konsulent. Selskapet opplyste til Cointelegraph at de avsluttet vedkommendes tilgang etter å ha oppdaget trusselen. En undersøkelse fant ingen tyveri av eiendeler eller data, ingen distribusjon av ondsinnet kode og ingen påvirkning på brukersikkerheten.

Vedvarende trussel

Kampanjen er det siste eksempelet på Nord-Koreas vedvarende bruk av kryptovalutatyveri for å skaffe midler, til tross for årevis med advarsler og håndhevelse. FBI ga Nord-Korea skylden for Bybit-tyveriet1,5 milliarder dollar i februar 2025. Amerikanske myndigheter har advart om nordkoreanske undercover IT-arbeidere siden minst 2018.

Ifølge advarselen er WaterPlums virksomhet en del av et mønster der Nord-Korea bruker utenlandsk talent for å infiltrere selskaper. Myndighetene understreker at trusselen er aktiv og retter seg mot teknologimiljøer globalt.

← Tilbake til nyheter