Ennennäkemätön kansainvälinen liittouma lainvalvonta- ja tiedusteluviranomaisista – mukaan lukien Yhdysvaltain FBI, Yhdysvaltain puolustusministeriö, Japanin kansallinen poliisivirasto, Australian signaalitiedustelulaitos (ASD) ja Saksan liittoviranomaiset – on julkaissut kiireellisen käskyn, jossa paljastetaan Pohjois-Korean WaterPlum -kyberoperaation globaali ulottuvuus. Tutkijoiden mukaan valtion tukema vastustaja on kompromisoinut ja hallitsee tällä hetkellä vähintään 30 000 päätelokonetta yli 100 maassa.
Kampanja, jota seurataan kyberturvallisuusyhteisössä nimillä Contagious Interview ja DevJob, kiertää verkko-palosuojia sijoittamalla kehittyneitä sosiaalisen insinöinnin keinoihin. Toimien ammattilaisverkkojen, kuten LinkedInin ja GitHubin, kautta toimijat esittäytyvät merkittävien teknologiayritysten rekrytointispesialisteiksi.
Vastustajat kohdistivat erityisesti ohjelmistokehittäjiin ja DevOps-henkilökuntaan, jotka erikoistuvat tekoälyyn, kryptovaluuttoihin ja hajautettuihin Web3-sovelluksiin. Pakollisen teknisen arvioinnin tai koodausharjoituksen varjolla kohteita kehotettiin kloonaamaan kompromisoitu varasto tai lataamaan arkisto, joka sisälsi aseistettuja riippuvuuksia. Suorituksen jälkeen kuorma käynnistää prosessinontuomenettelyn, jolla varastetaan selaimen istunnot, tunnisteet ja paikalliset yksityiset avaimet.
Tutkintatulokset vahvistavat, että operaatio toimii suoraan valtion tulongeneroinnin mekanismina. Uhkatyöläiset kompromisoivat yli 7 000 yksilöllistä kryptovaluuttalompakkoa ja varastivat noin 1,7 miljardia japanin jenia (noin 10,7 miljoonaa Yhdysvaltain dollaria). Varastetut varat ohjattiin systemaattisesti hajautettujen sekoittimien ja ristiketju-siltojen kautta Pohjois-Korean kielletyn ballistisen ohjuskehityksen rahoittamiseksi.
Samaan aikaan tiedusteluviranomaiset varoittivat, että Pohjois-Korean kyberoperaattorit käyttävät yhä useammin varastettuja länsimaisia henkilöllisyyksiä laillisten etäkehityssopimusten turvaamiseen, mikä antaa heille luonteen pääsyn yritysten lähdekoodiin.
Toiminnalliset ohjeet IT- ja turvallisuustiimeille
- Salli eristetyt hiekka-alat koodiarvioinneissa: Kiellä tiukasti kehittäjien suorittamasta haastattelukoodaustehtäviä tai tarkistamattomia skriptejä suoraan yrityslaitteissa. Vaadi eristettyjä virtuaalikoneita.
- Tarkista riippuvuuspuut ulkoisissa projekteissa: Osta automaattinen skannaus ehdokas-testivarastoissa oleville npm-, PyPI- ja RubyGem-paketeille ennen buildien ajoa.
- Pakota kovakoodistettu varainhoito kryptovaroille: Organisaatioiden, jotka hallitsevat digitaalisia varoja, on vaadittava monivarmenneita kovakoodistettuja turvamoduuleja (HSM), jotka edellyttävät offline-fyysistä valtuutusta.
- Vahvista identiteetin tarkistus etätyöntekijöille: Ota käyttöön monivaiheinen biometrinen tarkistus ja henkilöllisyysdokumenttien vahvistus kaikissa etärekrytoinnin prosesseissa.
Todisteiden tila
- Vahvistettu: Yhteinen kyberturvallisuuskäsitys, jonka ovat virallisesti julkaisseet FBI, DoD, NPA (Japani), ASD (Australia) ja Saksan lainvalvontaviranomaiset.
- Raportoitu: Syvällinen tekninen telemetria ja kompromissi-indikaattorit (IoCs), jotka on vahvistettu The Record - ja BleepingComputer-julkaisuissa.
- Vahvistamaton: Tarkka organisatorinen työnjako WaterPlumin, Lazarus Groupin ja Kimsuky:n välillä Pohjois-Korean tiedustelugeneraalibyroon (RGB) alaisuudessa on edelleen tiedustelutarkistuksessa.
Lyhyesti
- Pohjois-Korean WaterPlum -operaatio tartutti yli 30 000 konetta maailmanlaajuisi aseistettujen työhaastatteluharjoitusten kautta.
- Tunkeutujat ryöstivät 7 000 kryptovaluuttalompakkoa ja varastivat yli 10,7 miljoonaa dollaria valtion tukikohtiin.
- Organisaatioiden on pantava kooditestit hiekka-aloille ja vaadittava kovakoodistettu varainhoito digitaalisille varoille.