En internasjonal koalisjon av etterretnings- og lovhåndhevingstjenester – inkludert det amerikanske FBI, USAs forsvarsdepartement, Japans nasjonale politi, samt tyske og australske sikkerhetstjenester – har utgitt en omfattende sikkerhetsadvarsel om den nordkoreanske cyberoperasjonen WaterPlum. Ifølge etterforskningen har den statsstøttede gruppen lyktes i å smitte og fjerne kontroll over minst 30 000 datamaskiner fordelt på over 100 land verden over.
Kampanjen, som også kalles Contagious Interview og DevJob innen sikkerhetsforskning, skiller seg vesentlig fra tradisjonelle tekniske angrep. I stedet for å utnytte sårbarheter i brannmurer, benytter aktøren avansert sosial manipulasjon (sosial engineering) for å lure målgruppene. Angriperne kontakter programvareutviklere og ingeniører via profesjonelle nettverk som LinkedIn og GitHub, og gir seg ut for å være rekrutterere fra anerkjente multinasjonale teknologiselskaper.
Målgruppen har hovedsakelig bestått av eksperter innen kunstig intelligens, kryptovaluta og Web3-arkitektur. Under dekke av at kandidaten skal gjennomføre et teknisk kodetest, sender ‘rekruttereren’ et komprimert arkiv eller instruerer utvikleren til å klone et spesifikt Node.js- eller Python-prosjekt. Når koden kjøres lokalt, aktiveres skjulte skadelige skript som etablerer en bakdør i operativsystemet og stjeler lagrede inloggingsopplysninger, nettleserkaker og SSH-nøkler.
Etterforskningen dokumenterer et direkte statsfinansiert mål. Angriperne har kompromittert over 7 000 private kryptolommer og stjålet rundt 1,7 milliarder japanske yen – omtrent 10,7 millioner amerikanske dollar (ca. 110 millioner norske kroner). Pengene vaskes deretter gjennom decentraliserte blandings-tjenester for å finansiere Nord-Koreas sanksonerte våpen- og rakettprogrammer.
Samtidig advarer etterretningstjenestene om at nordkoreanske IT-medarbeidere økende benytter falske identiteter og stjålne dokumenter for å få legitime distansestillinger hos vestlige selskaper, noe som gir dem tilgang til virksomhetens nettverk og produksjonskode.
Konkrete tiltak for IT- og sikkerhetsansvarlige
- Isolere tekniske rekrutteringstester: Tillat aldri at søkere eller ansatte kjører ukjent kode eller kloner eksterne repositorier direkte på virksomhetens maskiner. Bruk isolerte virtuelle maskiner eller skybaserte sandkasser.
- Granske utvikleres GitHub- og npm-avhengigheter: Sørg for at pakkeavhengigheter i tekniske prøver sjekkes mot kjente skadelige pakker før kjøring.
- Beskytt kryptolommer med hårdvare: Føretaker og enkeltpersoner innen Web3 bør alltid lagre private nøkler på sertifiserte hårdvarelommer med fysisk signering av transaksjoner.
- Forsterk bakgrunnskontroller ved rekruttering: Gjennomfør obligatoriske videomøter og verifiser identitetshandlinger mot offisielle registre ved ansettelse av distansemedarbeidere.
Kildestatus
- Bekreftet: Felles offisiell cyberadvarsel publisert av FBI, DoD, Japans NPA, Australias ASD og det tyske BKA.
- Rapportert: Omfattende teknisk telemetri og indikatorer på kompromittering (IoC) dokumentert av The Record og BleepingComputer.
- Ubekreftet: Den eksakte interne hierarkien mellom grupper som WaterPlum, Lazarus og Kimsuky innen Nord-Koreas militære etterretningstjeneste (RGB) er fortsatt under analyse.
Sammendrag
- Nordkoreanske WaterPlum har smittet minst 30 000 datamaskiner i over 100 land via falske jobbtillbud.
- Over 7 000 kryptolommer er blitt ransaket for omtrent 110 millioner norske kroner, som støtter Pyongyang-regimets våpenprogram.
- IT-selskaper må isolere alle tekniske arbeidstester og gjennomføre strengere bakgrunnskontroller av distansemedarbeidere.