Autoritățile leagă campania de grupul nord-coreean WaterPlum, parte a unei scheme mai ample de fraudă de 500 de milioane de dolari pe an.
Concluzie: Infractorii cibernetici nord-coreeni folosesc oferte de locuri de muncă false pentru a infecta computerele lucrătorilor în tehnologie, pentru a fura criptomonede și pentru a colecta informații care pot fi folosite în atacuri ulterioare. Autoritățile din Australia, Germania, Japonia și Statele Unite au declarat că operațiunea a compromis peste 30.000 de dispozitive și peste 7.000 de portofele cu criptomonede. Campania a generat cel puțin 10,71 milioane de dolari, despre care anchetatorii au spus că a fost în cele din urmă direcționat către Coreea de Nord.
Agențiile se referă la grupul din spatele activității ca WaterPlum. Acesta vizează designerii web, inginerii de software și oamenii care lucrează în criptomonede și Web3. Grupul contactează victimele în timp ce se prezintă drept recrutori, apoi trimite ceea ce pare a fi un exercițiu de codificare sau alt test tehnic ca parte a procesului de angajare.
Fișierele conțin programe malware. Odată ce o țintă descarcă și deschide una, atacatorii pot instala instrumente de acces la distanță și furători de informații pe computer. Acest lucru le oferă acces continuu la sistem după încheierea presupusului interviu.
Programul malware poate colecta acreditări de conectare, date din clipboard, apăsări de taste, informații despre portofel de criptomonede, documente de identitate și fișiere proprietare. Riscul se poate extinde și asupra angajatorului unei victime, dacă persoana respectivă folosește ulterior computerul compromis pentru muncă legitimă.
Agențiile au spus că documentele de identitate furate pot ajuta, de asemenea, lucrătorii din domeniul IT din Coreea de Nord să-și ascundă identitățile în timp ce își caută locuri de muncă în străinătate. „ID-urile furate pot fi folosite de lucrătorii IT din Coreea de Nord pentru a uzurpa identitatea victimelor și pentru a genera valută străină”, se arată în avizul.

Acreditările furate pot fi folosite pentru a prelua criptomonede, pentru a accesa date personale sau pentru a obține secrete comerciale de la angajatori, clienți și contractori, se arată în avizul. Atacatorii pot folosi, de asemenea, materiale sensibile în încercările de extorcare.
Campania este legată de un efort mai amplu nord-coreean de a genera bani prin munca IT de la distanță. În această schemă, lucrătorii nord-coreeni folosesc identități false pentru a obține locuri de muncă la companii din SUA și alte țări care sancționează Coreea de Nord. Ei colectează salarii, iar o mare parte din bani merg înapoi la guvern.
Cercetătorii estimează că aproximativ 100.000 de lucrători IT din Coreea de Nord sunt angajați sau își caută de lucru în întreaga lume. Unii folosesc fermele de laptopuri operate de complici pentru a face să pară că lucrează din țara în care au fost angajați. Aceste activități ar putea aduce peste 500 de milioane de dolari pe an pentru Coreea de Nord.
Companiile s-au familiarizat mai mult cu semnele că un candidat ar putea folosi o identitate falsă. Solicitanții pot prezenta CV-uri impresionante care nu se potrivesc cu performanțele lor la interviuri. Unii refuză să se întâlnească în persoană, au probleme tehnice repetate în timpul apelurilor video sau cer să fie plătiți în criptomonedă.
Lucrătorii nord-coreeni pot folosi, de asemenea, instrumente AI de schimbare a feței în timpul interviurilor. Software-ul poate lăsa erori vizuale, iar unii candidați își închid camerele la scurt timp după începerea unui apel.
Autoritățile recomandă companiilor care suspectează că au angajat un lucrător IT fraudulos din Coreea de Nord să efectueze o investigație criminalistică completă. Ei ar trebui să presupună că parolele, sistemele și datele sensibile ar fi putut fi expuse.
