Северокорейские киберпреступники, стоящие за кампанией Contagious Interview, скомпрометировали как минимум 30 000 устройств в более чем 100 странах и похитили средства или учетные данные из более чем 7 000 криптокошельков, согласно новому совместному консультативному документу по кибербезопасности. Основными целями кампании являются индивидуальные веб-дизайнеры, инженеры и специалисты по криптовалютам, блокчейну и технологиям Web3. По оценкам, злоумышленники похитили у жертв криптовалюту на сумму не менее 10,71 миллиона долларов. Предупреждение выпущено при содействии агентств по кибербезопасности и разведке Японии, США, Австралии и Германии. Деятельность отслеживается кибербезопасным сообществом под псевдонимами CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi и WaterPlum. Группа киберугроз «проводит кибератаки, внедряясь в компьютерные сети ничего не подозревающих соискателей работы, собирая конфиденциальную информацию и крадя криптовалюту», — говорится в уведомлении. Предполагается, что как WaterPlum, так и некоторые северокорейские IT-специалисты (также известные как PurpleDelta или Wagemole) действуют под эгидой 313-го Главного управления Министерства боеприпасов, что подтверждает оценку DTEX от июня 2025 года. Более того, эти два кластера тесно связаны, в некоторых случаях используя одни и те же IP-адреса при доступе к фермам ноутбуков и подаче заявок на вакансии в японских криптовалютных биржах. Contagious Interview, впервые раскрытая Palo Alto Networks Unit 42, — это долгосрочная кампания, проводимая как минимум с 2022 года. Она нацелена на разработчиков программного обеспечения и IT-специалистов по всему миру, выдавая себя за потенциальных работодателей и рекрутеров и связываясь с ними на платформах социальных сетей, таких как LinkedIn, под предлогом выгодных предложений о работе. После установления первоначального контакта злоумышленники просят жертв пройти оценку навыков или тестовое задание по программированию, что запускает многоступенчатую цепочку заражения, ведущую к развертыванию различных семейств вредоносных программ, включая BeaverTail, InvisibleFerret, FlexibleFerret, GolangGhost, PylangGhost, OtterCookie, RATatouille, OtterCandy и StoatWaffle. Предоставленный бэкдор затем используется злоумышленником для доставки троянов удаленного доступа, обеспечивающих постоянный доступ и эксфильтрацию данных. «Некоторые участники WaterPlum также работают как северокорейские IT-специалисты, выполняя задачи по проектированию и разработке веб-систем для клиентов», — заявили агентства, добавив, что была выявлена и ликвидирована ферма ноутбуков, управляемая посредником в Японии. Кроме того, было замечено, что WaterPlum использует платформы онлайн-чатов для общения с разработчиками из США и Японии, привлекая посредников в Японии, США и других странах для создания и управления фермами ноутбуков для удаленного управления устройствами. «Помимо немедленной кражи учетных данных, успешные заражения предоставляют участникам WaterPlum возможности для проникновения в организации, нанимающие целевых разработчиков, что позволяет осуществлять шпионаж, кражу интеллектуальной собственности и дальнейшее боковое перемещение в корпоративных средах», — отметили агентства. «Украденные изображения удостоверений личности также могут использоваться северокорейскими IT-специалистами для выдачи себя за жертв и получения иностранной валюты». Дополнением к наступательным кибервозможностям Северной Кореи является печально известная схема с IT-специалистами, задача которой — получение незаконных доходов для режима путем трудоустройства в западные компании и другие организации под ложными именами. Операция также известна тем, что все чаще полагается на искусственный интеллект (ИИ) для создания вымышленных личностей и расширения своей деятельности по всему миру. Sekoia в своем обзоре кибернетических операций Северной Кореи описала программу IT-специалистов как адаптацию устоявшейся практики, которая включала «отправку северокорейской рабочей силы за границу для получения иностранной валюты, начиная с 1960-х и 1970-х годов, начиная с лесозаготовок на Дальнем Востоке Советского Союза, а затем расширяясь до строительства, текстильной промышленности и ресторанного обслуживания в России, Китае, Персидском заливе и Африке». Согласно анализу внутренней инфраструктуры, связанной с угрозой, от июля 2026 года, основными целями являются США и Япония, а злоумышленники используют VPN-сервисы, такие как Astrill VPN и Mullvad, для получения выходных узлов в этих странах. В отчете, опубликованном на прошлой неделе, Silent Push сообщила, что выявила северокорейского IT-специалиста, распространяющего мошенническую схему найма через сервер Discord под названием «Mouse Review», специально нанимая лиц из США, ЕС и Латинской Америки для выполнения роли прокси и участия в собеседованиях, чтобы обойти санкции, географические блокировки и проверки соответствия. Реклама вакансии, сгенерированная ИИ, гласит: «ВАША РОЛЬ ПРОСТА, НО КРИТИЧЕСКИ ВАЖНА. Вы занимаетесь коммуникациями и собеседованиями. Я занимаюсь всей технической работой за кулисами. Вы получаете стабильную оплату за ваше общение». Посредники, которым удается получить работу, могут рассчитывать на сумму от 3000 до 5000 долларов, продолжает объявление. «Для живых кодинг-задач я могу удаленно получить доступ к вашему экрану и выполнить кодинг-задачи, пока вы плавно продолжаете разговор». «Основная цель северокорейского IT-специалиста — прокси-найм, использование граждан западных стран или Латинской Америки (LATAM) в качестве «лица» и законной личности для обхода санкций, процедур KYC (верификации личности) и региональных ограничений на наем», — говорится в сообщении Silent Push. «Мошенническая схема с рекламой вакансий предлагает финансовое вознаграждение (35% прокси, 65% северокорейскому IT-специалисту) для стимулирования иностранных граждан выступать в качестве финансовых и идентификационных мулов».
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




