Северокорейские хакеры прикинулись HR и обнесли 30 000 компьютеров по всему миру

Группировка WaterPlum, она же Contagious Interview, заразила от 30 тысяч устройств в более чем 100 странах под видом собеседований на работу. Ведомства Японии, США, Германии и Австралии выяснили, что злоумышленники получили доступ к 7 000+ криптокошелькам, а в КНДР утекло около $10,7 млн. Схема работала с декабря 2025 по июль 2026 года и продолжает крутиться прямо сейчас.
Сюжет тянет на завязку неплохого сериала про айтишников, вот только вместо титров тут реальные пустые кошельки. Кандидату пишет рекрутер, зовёт на техинтервью, присылает тестовое задание или просит починить баг в программе для видеозвонков. Разработчик клонирует репозиторий, ставит зависимости, запускает npm install — и добро пожаловать в ботнет. Никакого фишингового письма с кривым текстом, никакого подозрительного вложения, просто рутина, которую джун и сеньор проходят по 10 раз в месяц.
Под удар в первую очередь попадают:
- разработчики на JavaScript, Python и Go;
- веб-инженеры и фронтендеры;
- специалисты по крипте, блокчейну и Web3;
- рекрутеры и HR-менеджеры технологических компаний.
Для этих профессий скачать чужой код и запустить его на своей машине — обычный рабочий день, а не повод насторожиться. WaterPlum этим пользуется и превращает техническое собеседование в доставку малвари прямо на десктоп жертвы.
Схема работает в обе стороны:
- хакеры создают фейковую компанию, публикуют вакансию мечты и заманивают живых специалистов на техинтервью с заражённым тестовым заданием;
- северокорейские операторы сами устраиваются на удалёнку под украденными личностями и уже изнутри качают данные, деньги и доступы дальше по цепочке.
Отмечается, что за одним кандидатом на видеозвонке может скрываться целая команда, а не один человек. Резюме, дипломы и даже голос собеседника собирают из украденных персональных данных и материалов, сгенерированных нейросетями, поэтому проверка личности по одному только профилю в сети давно перестала работать.
Для доставки нагрузки применяется целый зоопарк малвари:
- BeaverTail — тащит данные браузеров и крипто-расширений;
- InvisibleFerret — бэкдор для долгого сидения в системе;
- OtterCookie и OtterCandy — модули для кражи учёток и файлов;
- StoatWaffle — модульный загрузчик на Node.js под разработческие машины.
Node.js для этой схемы выбран не случайно, ведь npm, зависимости и чужие репозитории и так постоянно крутятся на компьютерах целевой аудитории, а лишний пакет почти никто не проверяет дважды.
Отдельная фишка всей операции — «ноутбучные фермы». Северокорейские операторы физически не покидают регион, зато удалённо управляют компьютерами, расставленными по нужным странам, и подключаются к корпоративным сетям с правдоподобным IP-адресом и геолокацией. Японская полиция впервые накрыла такую ферму на своей территории и связала найденную инфраструктуру с переводами крипты за рубеж.
Под похожие схемы фейковых собеседований регулярно попадают и русскоязычные разработчики, которых ищут через Хабр Карьеру, профильные Telegram-каналы и фриланс-биржи, а крипта из кошельков утекает одинаково быстро вне зависимости от гражданства владельца.
Чтобы не пополнить статистику WaterPlum, ведомства советуют компаниям:
- проверять кандидата по нескольким независимым источникам, а не только по резюме;
- сверять IP-адрес и геолокацию подключения с заявленным местом проживания;
- звонить по указанному телефону и уточнять детали биографии напрямую;
- задавать бытовые вопросы про родной город, погоду и привычки — цифровая легенда обычно рассыпается на мелочах.
По данным японской Национальной полиции и ФБР, WaterPlum может быть связана с 313-м Генеральным бюро Департамента военной промышленности ЦК Трудовой партии Кореи, а зарплата фейковых сотрудников превращается в новый канал валютной выручки для режима.
Разработчикам, в том числе российским фрилансерам и штатным инженерам, авторы предупреждения советуют запускать код из тестовых заданий в отдельной виртуалке, а не на рабочей машине, и держать в Visual Studio Code включённым Restricted Mode для незнакомых проектов — простая настройка, которая блокирует часть автозапуска вредоносных скриптов.
За несколько лет операция выросла из обычной социальной инженерии в целую связку из фейкового рекрутинга, заражённых тестовых заданий, кражи крипты, поддельных цифровых личностей и физических ферм для прикрытия операторов. Совместный advisory по WaterPlum выпустили сразу несколько стран одновременно, что для подобных отчётов случается нечасто.
Стоит обратить внимание, что раньше собеседование нужно было пройти ради доступа к компании, а теперь само собеседование иногда становится способом получить доступ к компьютеру кандидата.
Эксперты CISOCLUB считают, что рост подобных атак напрямую связан с массовым переходом найма в удалёнку и нехваткой у HR-отделов элементарной киберграмотности. Компаниям стоит относиться к любому присланному коду так же настороженно, как к вложению из незнакомого письма. Процесс проверки кандидатов, по их оценке, пора выстраивать вместе с безопасниками, а не оставлять целиком на рекрутеров. Отдельного внимания заслуживает защита личных кошельков и учёток разработчиков, которая должна стать такой же рутиной, как код-ревью. По той же оценке, спрос на подобные схемы будет только расти вместе с крипторынком и удалённой занятостью в IT. Без базового технического ликбеза для HR-специалистов такие атаки продолжат работать годами.
Ранее сообщалось, что связанные с северокорейской Lazarus Group криптокошельки за три недели провели через DEX-биржу Hyperliquid биткоины общей стоимостью более $30 млн. После этого средства конвертировали в Ethereum и Solana, а затем переводили на централизованные биржи Kraken, LBank и KuCoin. При таком маршруте сначала используется DEX без KYC, затем средства быстро перемещаются между разными блокчейн-сетями и в итоге поступают на площадки с полноценной верификацией.



