Japonská policie a FBI hodnotí WaterPlum i část severokorejských falešných IT pracovníků jako skupiny působící pod 313. WaterPlum mezi prosincem 2025 a červencem 2026 infikoval nejméně 30 000 zařízení ve více než 100 zemích a kompromitoval prostředky či přihlašovací údaje spojené s více než 7 000 kryptopeněženkami.[...
PublikovalUpraveno pomocí GPT-5.6 TerraObrázky vytvořeny pomocí GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, známý také jako Contagious Interview, a podvodné najímání vzdálených IT pracovníků z KLDR nejsou totožné operace. Podle hodnocení japonské Národní policejní agentury (NPA) a amerického FBI však WaterPlum i někteří severokorejští IT pracovníci působí pod 313. generálním byrem. To spadá pod Oddělení muničního průmyslu, podřízené ústřednímu výboru Korejské strany práce.5
Společný organizační rámec pomáhá vysvětlit, proč jde o dvě navzájem se doplňující hrozby pro digitální pracovní trh:
Neznamená to, že každý napadený uchazeč je součástí schématu falešných pracovníků nebo že každý takový pracovník se účastní kampaně WaterPlum. Pro zaměstnavatele i uchazeče je ale důsledek stejný: nábor se stal významnou vstupní branou pro kybernetické útoky.
Společné kyberbezpečnostní varování vydalo sedm institucí z Japonska, USA, Austrálie a Německa:1
Instituce v něm označily aktéra jako WaterPlum a spojily jej s kampaní běžně nazývanou Contagious Interview.1
Operátoři WaterPlum se vydávali za náboráře nebo budoucí zaměstnavatele a cílili na IT odborníky — včetně webdesignérů, inženýrů a lidí z oborů kryptoměn, blockchainu a Web3.1
4
Návnady vypadaly jako zcela běžná součást technického výběrového řízení. Cíl mohl obdržet údajný programátorský úkol nebo během videopohovoru výzvu k instalaci domnělé opravy konferenčního nástroje. Soubor či instrukce ale ve skutečnosti vedly k instalaci malwaru.1
5
Právě v tom spočívá síla této taktiky. Útočník nemusí nejdříve prolomit zabezpečení konkrétní firmy; využije důvěru, časový tlak a očekávání uchazeče, který nechce promarnit slibnou pracovní nabídku.
Podle poradního dokumentu WaterPlum v období od prosince 2025 do července 2026 infikoval nejméně 30 000 zařízení ve více než 100 zemích. Útočníci získali prostředky nebo přístupové údaje související s více než 7 000 kryptoměnovými peněženkami a operace obdržela přibližně 10,71 milionu dolarů v kryptoměnách.1
4
Nejde jen o bezprostředně odcizené peníze. Ukradené přihlašovací údaje mohou otevřít cestu k dalším podvodům, i když se útočníkovi nepodaří převést aktiva okamžitě.
Schéma falešných IT pracovníků stojí na utajení skutečné identity a místa, odkud člověk pracuje. Americké ministerstvo zahraničí varovalo, že severokorejští IT pracovníci využívají zprostředkovatele a třetí osoby. Firmám doporučuje posilovat ověřování identity a vyhledávat podezřelé účty či neobvyklé údaje v nich.17
Zatímco WaterPlum pošle škodlivý soubor kandidátovi, falešný pracovník může získat firemní účet, přístup k datům, přihlašovacím údajům nebo služebnímu zařízení. Riziko proto není pouze mzdové či administrativní — může jít o dlouhodobý problém s interním přístupem.
Novozélandské Národní centrum kybernetické bezpečnosti popsalo případ velké tamní firmy, která najala vzdáleného IT kontraktora pod falešnou identitou. Když firma začala mít o identitě pracovníka pochybnosti, kontraktor pohrozil zveřejněním citlivých informací.18
Případ ukazuje, že podvodně najatý pracovník může ještě před odhalením získat přístup do firemního prostředí. Následné vydírání pak může proměnit problém s ověřením identity v bezpečnostní incident.
Nábor, HR, IT, bezpečnostní týmy i nákup by měly u vzdálených technických rolí postupovat koordinovaně. Americká doporučení výslovně uvádějí důkladnou kontrolu identifikačních dokladů, případně osobní pohovory, a systémy pro zachycení anomálních údajů v účtech.17
Prakticky to znamená zejména:
WaterPlum ukazuje, že i pracovní pohovor může být mechanismem pro doručení malwaru. Podvodní vzdálení IT pracovníci zase ukazují, že samotné přijetí zaměstnance může vytvořit cestu k průniku do firmy. Propojení obou aktivit přes 313. generální byro zdůrazňuje základní pravidlo: bezpečnost je potřeba řešit po obou stranách náboru — chránit uchazeče před falešnými náboráři a zaměstnavatele před infiltrací skrze falešnou identitu.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Japonská policie a FBI hodnotí WaterPlum i část severokorejských falešných IT pracovníků jako skupiny působící pod 313.
Japonská policie a FBI hodnotí WaterPlum i část severokorejských falešných IT pracovníků jako skupiny působící pod 313. WaterPlum mezi prosincem 2025 a červencem 2026 infikoval nejméně 30 000 zařízení ve více než 100 zemích a kompromitoval prostředky či přihlašovací údaje spojené s více než 7 000 kryptopeněženkami.[1][4]
Pro firmy je zásadní pojmout nábor i nástup vzdálených pracovníků jako bezpečnostní proces: nezávisle ověřovat identitu a prověřovat podezřelé signály v přístupu, poloze i účtech.[17]