Hackere inficerer 30.000 enheder, stjæler 11 millioner dollars fra krypto wallets

  • Nordkorea-relateret gruppe inficerede 30.000 enheder i 100 lande siden december 2025.
  • Angribere stjal data fra over 7.000 crypto wallets globalt.
  • Falske jobtilbud fra kryptovaluta- og AI-virksomheder leverede malwaren.

En nordkoreansk støttet hackergruppe inficerede mere end 30.000 computere i over 100 lande. Gruppen stjal også data fra mere end 7.000 krypto wallets, oplyste den japanske politimyndighed og FBI i fredags.

Wallets, som gruppen kontrollerer, har modtaget mindst $10,71 millioner i digitale aktiver mellem december 2025 og juli 2026. Myndighederne kalder gruppen WaterPlum, også kendt som Contagious Interview.

Sådan nåede falske rekrutteringsfolk 7.000 krypto wallets

WaterPlum udgiver sig for at være headhunter for firmaer inden for kunstig intelligens, kryptovaluta og non-fungible tokens. Gruppen kontakter udviklere via sociale medier, jobportaler og freelance-platforme.

“WaterPlum-aktører udgiver sig for at være arbejdsgivere og målretter softwareudviklere og it-specialister verden over under dække af attraktive jobmuligheder”, skrev Japans nationale politimyndighed og FBI i en fælles advarsel.

Ansøgere bliver derefter bedt om at tage en teknisk jobsamtale eller gennemføre en kodetest. Gruppen får dem til at hente filer fra kode-delingssider med påskud om enten en brudt videoopkaldsforbindelse eller selve opgaven.

Disse filer indeholder malware. Programmerne leder efter adgangskoder til browsere, tager skærmbilleder og opfanger tastetryk. De stjæler også de hemmelige nøgler, der bruges til at styre en krypto wallet, den software folk bruger til at gemme digitale penge.

BeInCrypto rapporterede i august om en forsker, der tilbragte 22 måneder inde på gruppens servere. Han kortlagde 1.640 ofre i 57 lande. Fredagens officielle optælling er omkring 18 gange større.

Japan lukker sin første laptop farm

Politiet lukkede også landets første kendte laptop farm. Lokale hjælpere opbevarede computerne i deres hjem. Nordkoreanske arbejdere i udlandet styrede dem via fjernadgang og udgav sig for japanske borgere for at få freelanceopgaver.

Ifølge efterforskerne sendte disse arbejdere kryptovaluta til udlandet for flere hundrede millioner yen. De samme internetadresser forbandt laptop farmen med hackerne.

“NPA og FBI vurderer, at både WaterPlum’s cyberaktører og nogle nordkoreanske it-medarbejdere opererer under 313 General Bureau of the Munitions Industry Department, der hører ind under Centralkomitéen i Koreas Arbejderparti.”

En mistænkt nordkoreaner søgte i maj 2025 et ingeniørjob hos den japanske børs bitFlyer ved at bruge et stjålet CV. Interviewerne bemærkede, at han nægtede at flytte, krævede betaling i krypto og tilsyneladende læste svar op fra en anden skærm, så han fik ikke jobbet.

Tidligere kampagner brugte deepfake-videoopkald til rekruttering for at nå mere erfarne medarbejdere. Efterforskere opfordrer nu ingeniører til at køre kode fra rekrutteringsfolk i en sandbox – et lukket testområde adskilt fra rigtige filer.

Ansvarsfraskrivelse

BeInCrypto er forpligtet til upartisk og gennemsigtig rapportering. Denne nyhedsartikel har til formål at levere nøjagtige og aktuelle oplysninger. Læsere opfordres dog til selv at verificere fakta og rådføre sig med en fagperson, før de træffer beslutninger på baggrund af dette indhold. Bemærk venligst, at vores Vilkår og betingelser, Privatlivspolitik og Ansvarsfraskrivelser er blevet opdateret.