WaterPlum заразила более 30 000 устройств в 100 странах через фейковые собеседования и тестовые задания для разработчиков. Агентства Японии, США, Австралии и Германии предупредили: группа, которую связывают с КНДР, крала доступы, криптовалюту и оставляла на компьютерах стойкие RAT-трояны.

Схема выглядит почти бытовой. Человеку пишет рекрутер с хорошей вакансией. Чаще всего это разработчик, DevOps-инженер или другой IT-специалист. Дальше кандидату предлагают пройти кодинг-тест, открыть проект, собрать приложение или выполнить задание для оценки навыков.

Внутри такого задания прячут вредоносный код. После запуска злоумышленники получают доступ к системе жертвы. И проблема тут не только в украденном кошельке или пароле от GitHub.

Продолжение после рекламы

Фейковое собеседование стало точкой входа в рабочие ПК

По данным совместного предупреждения, которое опубликовали профильные ведомства четырех стран, WaterPlum уже скомпрометировала более 7 000 криптовалютных кошельков. Ущерб оценили в $10,71 млн, или около 820 млн рублей.

Атака бьет именно по аудитории, которая привыкла работать с кодом от незнакомых команд. Для разработчика тестовое задание с репозиторием, зависимостями и инструкцией по запуску выглядит нормально. Особенно если вакансия обещает удаленку, сильную команду и оплату выше рынка.

Злоумышленники используют названия легальных компаний из сфер ИИ, криптовалют и NFT. Вакансии размещают на карьерных сайтах, в соцсетях, на фриланс-биржах и gig-платформах. Внешне это не обязательно выглядит как фишинговая открытка из 2007 года. Часто всё аккуратно: логотип, описание позиции, переписка с рекрутером, тест на несколько часов.

Ключевая деталь — стойкость заражения. Вредоносное ПО относится к классу RAT, то есть троянов удаленного доступа. Такие инструменты дают оператору возможность возвращаться на зараженный компьютер спустя недели и месяцы после интервью.

Почему это опасно не только для соискателя

Изображение к статье: WaterPlum заразила 30 000 устройств через фейковые вакансии

Главный риск выходит за пределы личного ноутбука. Кандидат сегодня проходит фейковое интервью, а через месяц устраивается в нормальную компанию. Если он использует тот же компьютер, зараженная машина может стать плацдармом для атаки на нового работодателя.

Через такой доступ можно красть рабочие учетные записи, токены, SSH-ключи, cookie сессий и содержимое менеджеров паролей. Для атакующих это куда ценнее разового взлома кошелька. Один разработчик с доступом к инфраструктуре клиента иногда открывает больше дверей, чем десятки массовых фишинговых рассылок.

В предупреждении также говорится о краже персональных данных. Эти данные затем используют для новых заявок на вакансии в западных компаниях. Так схема начинает кормить сама себя: украденные профили помогают проходить первичный отбор, а новые собеседования дают новые заражения.

Amazon уже сталкивалась с похожей активностью. К концу 2025 года компания заблокировала более 1 800 заявок, которые сочла связанными с северокорейскими IT-кандидатами. Отсчет в этом случае ведут с апреля 2024 года.

Криптовалюта стала кассой для операции

Украденные криптоактивы, по оценке ведомств, направлялись структурам КНДР. В том же предупреждении упоминают отдельную линию дохода: подставные IT-специалисты, которые устраиваются в легальные компании, могут приносить до $500 млн в год, или около 38 млрд рублей.

Продолжение после рекламы

Для крипторынка такая схема неприятна своей приземленностью. Здесь не нужен взлом блокчейна или биржи. Достаточно убедить человека запустить «тестовый проект» на машине, где уже есть доступ к кошелькам, биржам, почте и рабочим аккаунтам.

Ведомства рекомендуют кандидатам проверять вакансии через официальный сайт компании и напрямую подтверждать рекрутера. Для рискованных тестов они советуют использовать изолированную среду, а не основной рабочий компьютер. Это не панацея, но между личной машиной и чужим кодом появляется хотя бы один технический барьер.

Технические индикаторы и описание кампании опубликованы в совместном бюллетене: в нем указаны более 30 000 зараженных устройств, 100 стран, свыше 7 000 скомпрометированных кошельков и ущерб $10,71 млн.

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.