apt-espionage FBI & International Partners

Nordkoreansk cyberkrigsførelse har inficeret mindst 30.000 computere i over 100 lande

En international samlet advarsel fra FBI, det amerikanske forsvarsministerium, Japan, Tyskland og Australien afslører, at den statsstøttede nordkoreanske aktør **WaterPlum** har inficeret mindst 30.000 computere i over 100 lande. Gennem sofistikerede bedrageriske rekrutteringsmetoder mod IT- og Web3-udviklere har gruppen stjålet over 10,7 millioner dollars i kryptovaluta og kompromitteret over 7.000 private kryptolommer for at finansiere Nordkoreas regime.

Nordkoreansk cyberkrigsførelse har inficeret mindst 30.000 computere i over 100 lande

En international koalition af efterretnings- og lovhåndhævende myndigheder – herunder det amerikanske FBI, det amerikanske forsvarsministerium, Japans nationale politi, det tyske Bundeskriminalamt (BKA) og Australiens Cyber Security Centre (ASD) – har udstedt en omfattende sikkerhedsadvarsel om den nordkoreanske cyberoperation WaterPlum. Ifølge undersøgelsesmaterialet har den statsstøttede aktør formået at inficere og fjernstyre mindst 30.000 computere i over 100 lande verden over.

Kampagnen, som også kendes under navne som Contagious Interview og DevJob, adskiller sig markant fra traditionelle tekniske hackerangreb. I stedet for at udnytte sårbarheder i brandvæggene, **lader aktøren sig gå i sociale manipulationer (social engineering)**. Angriberne kontakter softwareudviklere og ingeniører via professionelle netværk som LinkedIn og GitHub under dække af at være rekruttere fra anerkendte multinationale tech-firmaer.

Målgruppen har primært bestået af specialister inden for kunstig intelligens, kryptovaluta og Web3-arkitektur. Under påskud af, at kandidaten skal gennemføre et teknisk kodetest, sender 'rekrutteren' et komprimeret filarkiv eller instruerer udvikleren i at klone et specifikt Node.js- eller Python-projekt. Når koden køres lokalt, aktiveres skjulte maliciøse skript, der etablerer en bakdør i operativsystemet og udtrækker gemte adgangskoder, browserkager og SSH-nøgler.

Myndighedernes undersøgelse bekræfter et direkte statsfinansieret formål. Angriberne har kompromitteret over 7.000 private kryptolommer og stjålet omkring 1,7 milliard japanske yen (ca. 10,7 millioner dollars eller 75 millioner danske kroner). Pengene vaskes herefter gennem decentraliserede blandingsplatforme for at blive omdirigeret til Nordkoreas sanktionerede våben- og raketprogrammer.

Samtidig advarer efterretningstjenesterne om, at nordkoreanske IT-medarbejdere hyppigere bruger falske identiteter og stjålne dokumenter for at opnå legitime fjernstillinger hos vestlige virksomheder, hvilket giver dem adgang til følsomme netværk og produktionskode.

**Konkrete anbefalinger til IT- og sikkerhedsansvarlige**

  • Isolér tekniske ansættelsestests: Tillad aldrig, at ansøgere eller medarbejdere kører ukontrolleret kode eller kloner eksterne repositorier direkte på virksomhedens primære computere. Brug i stedet isolerede virtuelle maskiner eller molnebaserede sandkasser.
  • Gransk GitHub- og npm-afhængigheder: Sørg for, at alle pakkeafhængigheder i tekniske kodetests scannes mod kendte maliciøse biblioteker før eksekvering.
  • Brug hårdvarelommer til kryptovaluta: Virksomheder og enkeltpersoner inden for Web3-sektoren bør altid opbevare private nøgler på certificerede hårdvarelommer, der kræver fysisk bekræftelse af transaktioner.
  • Forbedr rekrutteringsbaggrundskontroller: Gennemfør obligatoriske videomøder og dokumentverifikation mod officielle registre ved ansættelse af fjernstillede medarbejdere.

**Kildekilder og troværdighed**

  • Bekræftet: Officiel fælles cybersikkerhedsrapport udgivet af FBI, DoD, Japans NPA, Australiens ASD og det tyske BKA.
  • Rapportéring: Omfattende teknisk telemetri og Indicators of Compromise (IoC) dokumenteret af The Record og BleepingComputer.
  • Ubekræftet: Den præcise interne hierarki mellem grupperingerne WaterPlum, Lazarus og Kimsuky inden for Nordkoreas militære efterretningstjeneste (Revenge of the Bureau of General Intelligence, RGB) er stadig genstand for analyse.

**Samlet opsummering**

  • Nordkoreanske WaterPlum har inficeret mindst 30.000 computere i over 100 lande via falske jobtilbud.
  • Over 7.000 kryptolommer er blevet røvet for en værdi på ca. 75 millioner danske kroner, som finansierer Pyongyangs våben- og missilprogrammer.
  • IT-virksomheder må isolere alle tekniske tests og stramme rekrutteringsprocedurer for fjernstillede medarbejdere for at forebygge fremtidige angreb.

Kilder og referencer

← Alle nyheder Værktøjer