apt-espionage FBI & International Partners

Nordkoreansk cyberoperation har infekterat minst 30 000 datorer i över 100 länder

En samordnad internationell myndighetsvarning från FBI, USA:s försvarsdepartement, Japan, Tyskland och Australien avslöjar att den statsunderstödda nordkoreanska aktören WaterPlum har infekterat minst 30 000 datorer i över 100 länder. Genom sofistikerade rekryteringsbedrägerier mot IT- och Web3-utvecklare har gruppen stulit över 10,7 miljoner dollar i kryptovalutor och komprometterat fler än 7 000 privata kryptoplånböcker för att finansiera den nordkoreanska regimen.

Nordkoreansk cyberoperation har infekterat minst 30 000 datorer i över 100 länder

En internationell koalition av brottsbekämpande och underrättelsemässiga organ – däribland amerikanska FBI, USA:s försvarsdepartement, Japans nationella polismyndighet samt federala säkerhetspoliser i Tyskland och Australien – har utfärdat en omfattande säkerhetsvarning gällande den nordkoreanska cyberoperationen WaterPlum. Enligt utredningsmaterialet har den statsunderstödda gruppen lyckats infektera och fjärrstyra minst 30 000 datorer fördelade över fler än 100 länder världen över.

Kampanjen, som inom säkerhetsforskningen även spåras under namnen Contagious Interview och DevJob, skiljer sig markant från traditionella tekniska intrång. I stället för att leta efter tekniska sårbarheter i företagens brandväggar förlitar sig aktören helt på avancerad social manipulation (Social Engineering). Angriparna kontaktar mjukvaruutvecklare och ingenjörer via professionella nätverk som LinkedIn och GitHub under täckmantel av att vara rekryterare från välrenommerade multinationella teknikbolag.

Måltavlorna har framför allt varit specialister inom artificiell intelligens, kryptovaluta och Web3-arkitektur. Under förevändning att kandidaten ska genomföra ett tekniskt kodningstest skickar 'rekryteraren' över ett komprimerat arkiv eller instruerar utvecklaren att klona ett specifikt Node.js- eller Python-projekt. När koden körs lokalt exekveras dolda skadliga skript som etablerar en bakdörr i operativsystemet och dumpar sparade inloggningsuppgifter, webbläsarkakor och SSH-nycklar.

Myndigheternas utredning dokumenterar ett direkt statsfinansiellt syfte. Angriparna har komprometterat över 7 000 privata kryptoplånböcker och hittills stulit cirka 1,7 miljarder japanska yen – vilket motsvarar ungefär 10,7 miljoner amerikanska dollar (cirka 110 miljoner kronor). Pengarna tvättas därefter genom decentraliserade blandningstjänster för att slussas in i Nordkoreas sanktionsbelagda vapen- och missilprogram.

Samtidigt varnar underrättelsetjänsterna för att nordkoreanska IT-arbetare allt oftare använder förfalskade identiteter och stulna handlingar för att få faktiska distansanställningar hos västerländska företag, vilket ger dem legitim tillgång till företagsnätverk och produktionskod.

Konkreta åtgärder för IT- och säkerhetsansvariga

  • Isolera tekniska anställningstester: Tillåt aldrig att arbetssökande eller anställda kör otestad kod eller klonar externa repositories direkt på ordinarie företagsdatorer. Använd isolerade virtuella maskiner eller molnbaserade sandlådor.
  • Granska utvecklares GitHub- och npm-beroenden: Säkerställ att paketberoenden i tekniska kodprover granskas mot kända skadliga paket före exekvering.
  • Skydda kryptovalutaplånböcker med hårdvara: Företag och individer verksamma inom Web3 ska alltid förvara privata nycklar på certifierade hårdvaruplånböcker med krav på fysisk transaktionssignering.
  • Förstärk bakgrundskontroller vid rekrytering: Genomför obligatoriska videomöten och verifiering av identitetshandlingar mot officiella register vid anställning av distansarbetare.

Källstatus

  • Bekräftat: Gemensam officiell cybersäkerhetsrekommendation publicerad av FBI, DoD, NPA (Japan), ASD (Australien) och tyska BKA.
  • Rapporterat: Omfattande teknisk telemetri och indikatorer (IoC) dokumenterade av The Record och BleepingComputer.
  • Obekräftat: Den exakta interna hierarkin mellan grupperingarna WaterPlum, Lazarus och Kimsuky inom den nordkoreanska militära underrättelsetjänsten (RGB) är föremål för pågående analys.

Kort sagt

  • Nordkoreanska WaterPlum har infekterat minst 30 000 datorer i över 100 länder via falska jobberbjudanden.
  • Över 7 000 kryptoplånböcker har tömts på motsvarande 110 miljoner kronor till stöd för Pyongyangs regim.
  • IT-företag måste isolera alla tekniska arbetstester och genomföra skärpta bakgrundskontroller av distanspersonal.

Källor & Referenser

← Alla Nyheter Verktyg