WaterPlum: 30.000 de dispozitive prin interviuri false
Pe 18 septembrie 2026, șapte agenții din patru țări au publicat un aviz comun despre grupul nord-coreean „WaterPlum”, cunoscut și ca „Contagious Interview”. Semnatarii sunt Agenția Națională de Poliție a Japoniei, Biroul Național de Securitate Cibernetică al Japoniei, FBI, Departamentul Apărării al SUA prin Cyber Crime Center, centrul australian ASD ACSC, serviciul federal german de informații BND și Oficiul Federal german pentru Protecția Constituției.
Cifrele sunt consemnate direct în aviz: cel puțin 30.000 de dispozitive infectate în peste 100 de țări, fonduri sau credențiale de cont exfiltrate din peste 7.000 de portofele cripto și 1,7 miliarde de yeni japonezi, echivalentul a 10,71 milioane de dolari, transferați către Coreea de Nord. Perioada acoperită este decembrie 2025 – iulie 2026.
Cum funcționează, pas cu pas
Actorii se prezintă drept angajatori potențiali și vizează dezvoltatori software și profesioniști IT din toată lumea, sub pretextul unor oferte de muncă atractive. Conform avizului, ei impersonează frecvent companii legitime de inteligență artificială, criptomonede sau NFT și au folosit și servicii de recrutare. Recrutarea se face prin rețele sociale, platforme de joburi online, platforme de gig work și marketplace-uri de freelancing.
În timpul interviurilor, candidaților li se cere să descarce și să execute fișiere malițioase găzduite pe platforme de colaborare pentru dezvoltatori și în depozite de cod, fie pentru a rezolva o temă de programare, fie pentru a depana o eroare din platforma de videoconferință. Acest al doilea pretext merită reținut: nu cere nimic neobișnuit de la cineva aflat într-un interviu tehnic care nu funcționează.
Pachetele npm malițioase încorporează, conform avizului, familiile BeaverTail, InvisibleFerret, OtterCookie, OtterCandy sau StoatWaffle și variante înrudite. Notele de subsol ale documentului le descriu: BeaverTail este malware JavaScript ascuns în pachete npm, descărcabil de pe GitHub sau Bitbucket; InvisibleFerret este un backdoor Python; OtterCookie este un RAT și infostealer JavaScript; OtterCandy combină OtterCookie cu RATatouille.
StoatWaffle merită un paragraf separat, pentru că descrie cel mai concret vector din tot documentul. Este o familie modulară Node.js care combină un loader, componente de recoltare a credențialelor și un RAT, și se propagă prin proiecte Microsoft Visual Studio Code malițioase. Folosește depozite cu temă blockchain drept momeală și include un fișier de configurare VS Code malițios care declanșează execuția automată de cod în momentul în care folderul este deschis și acordat ca fiind de încredere de către victimă.
De ce nu este doar o problemă a candidatului
Avizul este explicit pe acest punct și merită citat în traducere: dincolo de furtul imediat de credențiale, infecțiile reușite oferă actorilor WaterPlum ocazii de a se infiltra în organizațiile care angajează dezvoltatorii vizați, permițând spionaj, furt de proprietate intelectuală și mișcare laterală suplimentară în mediile corporative.
După obținerea accesului prin backdoor, actorii folosesc troieni de acces la distanță pentru a păstra conectivitatea, persistența și căile de pivotare prin sistemele victimei, iar infostealerele exfiltrează date și criptomonedă către o adresă de comandă și control.
Lista datelor vizate spune cel mai clar cât de larg este impactul: date de autentificare stocate în browsere, conținutul clipboardului, înregistrări de taste și capturi de ecran, date de portofel cripto inclusiv chei private și seed phrase, și orice fișiere de interes de pe PC sau din foldere partajate, inclusiv poze de acte de identitate, permise de conducere și pașapoarte. Avizul precizează separat că imaginile de identitate furate pot fi folosite de lucrătorii IT nord-coreeni pentru a impersona victimele.
Există și un al doilea fir în document, legat dar distinct: o parte dintre actorii WaterPlum lucrează ei înșiși ca lucrători IT nord-coreeni, contractați pentru proiectare și dezvoltare de sisteme web. Avizul descrie „ferme de laptopuri” administrate de intermediari care pun la dispoziție locația, conexiunea la internet și documente de identitate, iar în Japonia autoritățile au identificat, investigat și desființat pentru prima dată o astfel de fermă.
Atribuirea, exact așa cum este formulată
Avizul spune că NPA și FBI evaluează că atât actorii cibernetici WaterPlum, cât și o parte dintre lucrătorii IT nord-coreeni operează sub Biroul General 313 al Departamentului Industriei Muniției, subordonat Comitetului Central al Partidului Muncitorilor din Coreea.
Este o evaluare a două agenții, formulată ca atare, și o raportăm ca evaluare oficială, nu ca fapt dovedit independent. Diferența contează dacă cineva din organizație trebuie să scrie într-un raport intern de ce a fost clasificat un incident într-un anumit fel.
Documentul mai notează că plata unei remunerații către lucrători IT nord-coreeni sau facilitarea activităților lor de generare de valută străină poate constitui încălcări ale legislației naționale și ale sancțiunilor împotriva Coreei de Nord. Este o atenționare juridică a agențiilor emitente, nu consultanță juridică, iar o organizație care suspectează o astfel de situație are de discutat cu propriul departament juridic, nu de decis pe baza unui articol.
Avizul consemnează și două cazuri în care lucrători IT nord-coreeni au trecut de la generarea de venit la acțiuni distructive: într-unul, un lucrător a șantajat o companie pe tema plății și i-a publicat codul sursă proprietar online; în altul, un lucrător angajat pentru mentenanța unui site a defrișat site-ul companiei care îl angajase și l-a făcut inaccesibil.
Controale tehnice de pus în loc
- ▸Nu executa cod venit de la terți neverificați pe stația ta de lucru sau pe mașini care gestionează active cripto ori date personale. Avizul recomandă rularea codului necunoscut doar în sandbox sau mașină virtuală și verificarea, înainte de execuție, că nu există secțiuni obfuscate sau imposibil de citit.
- ▸Dezactivează sau controlează execuția automată la deschiderea unui folder în VS Code. Mecanismul StoatWaffle depinde exact de acordarea încrederii asupra unui folder, deci politica de Workspace Trust nu este un detaliu de confort, ci un control de securitate.
- ▸Tratează orice „temă de programare” sau „depanare a apelului video” primită din exterior ca pe cod neverificat. Regula practică este că un proiect primit de la un recrutor se deschide într-o mașină de unică folosință, niciodată pe laptopul cu acces la producție.
- ▸Avizul publică o listă de șiruri de urmărit în comenzi și scripturi: curl, base64, -enc, mshta, Invoke-WebRequest-uri, iwr-uri și hidden. Nu sunt semnături de detecție, ci indicii pentru trierea manuală înainte de a rula ceva.
- ▸La suspiciune de infecție, deconectează imediat dispozitivul de la internet pentru a întrerupe controlul extern, apoi tratează-l ca pe un incident, nu ca pe o curățare.
- ▸Limitează informația și drepturile de acces la minimul necesar pentru colaboratori și subcontractori, iar dacă apare o suspiciune, revocă prompt conturile și sesiunile. Formularea aparține avizului și este, de fapt, o descriere de proces, nu o setare.
Partea de recrutare, cu o precauție necesară
Avizul include o secțiune de contramăsuri pentru procesul de angajare, bazată pe un caz documentat din mai 2025 la o bursă japoneză de criptomonede, unde o companie a recunoscut comportamente suspecte, nu a angajat candidatul și nu s-a produs niciun prejudiciu. Semnalele enumerate din interviuri cu presupuși lucrători IT nord-coreeni includ refuzuri sau scuze privind întâlnirile în persoană, cereri de plată în criptomonedă, priviri frecvente către alt monitor ca și cum ar citi, voci ocazionale în fundal și înghețări repetate de video sau audio.
Aici este nevoie de o precauție pe care o spunem explicit. Mai multe dintre aceste semnale descriu și condiții perfect obișnuite ale unui interviu remote: o conexiune proastă, un al doilea ecran cu notițe, copii în casă. Lista este utilă ca observație agregată pentru echipele de securitate, nu ca test de eliminare a candidaților, iar folosirea ei ca filtru ar produce discriminare, nu securitate.
Ce se poate face fără acest risc ține de controale de proces, nu de judecarea persoanei: verificarea identității și a calificărilor prin canale independente, atenție la valuri de aplicații într-o perioadă scurtă pentru poziții care primesc în mod normal puțini candidați, verificarea datelor de contact, și claritate contractuală privind subcontractorii și partenerii din aval. Avizul recomandă explicit ca, atunci când comisionezi muncă, să iei în calcul posibilitatea ca subcontractanții sau partenerii mai îndepărtați să fie asociați cu lucrători IT nord-coreeni.
Dovada minimă pentru închidere
Awarely Monitor ajută la urmărirea expunerilor, a responsabililor, a excepțiilor și a dovezilor deciziilor până la închidere. Nu analizează pachete npm, nu inspectează proiecte VS Code, nu detectează malware pe stațiile de lucru și nu verifică identitatea candidaților. Izolarea execuției, controalele de endpoint și procesul de recrutare rămân în uneltele tehnice și în procedurile de HR și achiziții ale organizației.
- ▸Politica scrisă privind execuția de cod neverificat: unde este permisă, pe ce mașini, cu ce izolare, și cine a aprobat excepțiile.
- ▸Configurația Workspace Trust pentru VS Code în flotă, cu numărul de stații conforme și planul pentru restul.
- ▸Ce poate atinge o stație de dezvoltare: acces la producție, la registre, la cloud și la secrete, documentat per rol, nu presupus.
- ▸Inventarul accesului deținut de colaboratori și subcontractori, cu procedura și timpul real de revocare a conturilor și sesiunilor.
- ▸Dacă a existat o suspiciune: dispozitivul izolat, dovezile păstrate, ce credențiale au fost rotite și care nu, cu motivul documentat.
- ▸Clauzele contractuale privind subcontractarea și verificarea identității, cu data ultimei revizuiri.
Stația de dezvoltare este un activ privilegiat
Awarely Monitor ajută la urmărirea expunerilor, responsabililor și dovezilor deciziilor. Izolarea execuției, controalele de endpoint și procesul de recrutare rămân în uneltele tehnice și în procedurile organizației.
