Japanske og amerikanske myndigheder vurderer, at WaterPlum og nogle nordkoreanske IT arbejdere opererer under det samme 313. Fra december 2025 til juli 2026 inficerede WaterPlum mindst 30.000 enheder i over 100 lande og kompromitterede midler eller loginoplysninger knyttet til mere end 7.000 kryptowallets.[1][4] Vir...
Udgivet afRedigeret med GPT-5.6 TerraBilleder genereret med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum – også kendt som Contagious Interview – og Nordkoreas svindel med fjernarbejdende IT-folk hænger sammen på mere end blot deres udnyttelse af jobmarkedet. Japanske og amerikanske myndigheder vurderer, at WaterPlum-aktører og nogle nordkoreanske IT-arbejdere opererer under 313. Generalbureau, som hører under Våbenindustriafdelingen og er underlagt centralkomiteen i Koreas Arbejderparti.5
Deres funktioner er forskellige, men supplerer hinanden. WaterPlum bruger falsk rekruttering til at kompromittere jobsøgende, stjæle følsomme oplysninger og tage kryptovaluta. IT-arbejderordningen bruger falske identiteter og skjult geografisk placering til at få reelle fjernjobs, hvilket både kan skaffe indtægter og give adgang indefra i en målorganisation.5
17
Den fælles cybersikkerhedsadvarsel af 18. september blev udsendt af syv myndigheder fra Japan, USA, Australien og Tyskland:1
Myndighedernes vurdering nævner WaterPlum som aktørgruppen og knytter den til kampagnen, der almindeligvis kaldes Contagious Interview.1
WaterPlum udgav sig for at være rekrutteringsfolk eller potentielle arbejdsgivere og gik efter IT-fagfolk, herunder webdesignere, ingeniører og personer, der arbejder med kryptovaluta, blockchain og Web3.1
4
Lokkemidlerne lignede almindelige trin i en teknisk ansættelsesproces. Et mål kunne modtage en angivelig kodeopgave eller under et videointerview blive bedt om at installere en påstået rettelse til videokonferencen. I stedet leverede filer eller instruktioner malware til den jobsøgendes enhed.1
5
Metoden gør en ellers rutinepræget ansættelsesdialog til en indgang for angreb. I stedet for at forsøge at bryde direkte ind i en virksomhed udnytter aktørerne den tillid og tidspres, der kan følge med en attraktiv jobmulighed.
Ifølge advarslen inficerede WaterPlum fra december 2025 til juli 2026 mindst 30.000 enheder i over 100 lande. Midler eller kontooplysninger knyttet til mere end 7.000 kryptowallets blev kompromitteret, og operationen modtog cirka 10,71 mio. dollar i kryptovaluta.1
4
Tallene beskriver en kampagne med bred målretning mod tekniske faggrupper og et klart økonomisk formål. Tyveri af loginoplysninger kan have særligt alvorlige følger, fordi kompromitterede konti kan bruges til yderligere svindel – også når en øjeblikkelig overførsel ikke er mulig.
Ordningen med falske IT-arbejdere bygger på, at operatører skjuler deres reelle identitet og placering for at få fjernkontrakter. Amerikansk myndighedsvejledning advarer om, at nordkoreanske IT-arbejdere har benyttet tredjepartsproxyer og formidlere, og opfordrer virksomheder til at styrke identitetskontrollen og opdage mistænkelig kontoaktivitet.17
Forbindelsen til WaterPlum er ifølge NPA's og FBI's vurdering organisatorisk og strategisk. Det er ikke i sig selv bevis for, at alle malwareofre bliver en del af IT-arbejderordningen, eller at enhver falsk IT-arbejder deltager i WaterPlum-operationer.5 Den praktiske sammenhæng er, at begge udnytter økosystemet omkring fjernarbejde:
Den ene metode giver direkte kompromittering og kryptotyveri; den anden kan skabe en mere langsigtet indtægtskilde og risiko for adgang indefra.
New Zealands National Cyber Security Centre beskrev en stor virksomhed i landet, som ansatte en fjernarbejdende IT-konsulent under falsk identitet. Da virksomheden blev mistænksom, truede konsulenten med at offentliggøre følsomme oplysninger.18
Sagen understreger, at identitetssvindel ikke kun er et spørgsmål om løn eller compliance. En svigagtigt ansat kan nå at få adgang til virksomhedssystemer, data, loginoplysninger eller udleveret udstyr, før bedraget opdages.
Rekruttering, HR, IT, sikkerhed og indkøb bør koordinere kontroller for tekniske fjernroller. Amerikansk myndighedsvejledning fremhæver stærkere identitetskontrol, herunder grundig gennemgang af identitetsdokumenter og fysiske samtaler, hvor det er passende, samt systemer der markerer unormale oplysninger i konti.17
I praksis omfatter det blandt andet:
WaterPlum viser, at et jobinterview kan bruges til at levere malware. Den beslægtede trussel fra falske IT-arbejdere viser, at selve ansættelsen også kan være en vej ind i virksomheden. Den fælles tilskrivning til 313. Generalbureau peger på den centrale forsvarsopgave: Organisationer skal sikre begge sider af ansættelsesprocessen – beskytte jobsøgende mod falske rekrutteringsfolk og beskytte arbejdsgivere mod infiltration gennem falske identiteter.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Japanske og amerikanske myndigheder vurderer, at WaterPlum og nogle nordkoreanske IT arbejdere opererer under det samme 313.
Japanske og amerikanske myndigheder vurderer, at WaterPlum og nogle nordkoreanske IT arbejdere opererer under det samme 313. Fra december 2025 til juli 2026 inficerede WaterPlum mindst 30.000 enheder i over 100 lande og kompromitterede midler eller loginoplysninger knyttet til mere end 7.000 kryptowallets.[1][4]
Virksomheder bør behandle både rekruttering og onboarding af fjernansatte som sikkerhedskritiske processer – med uafhængig identitetskontrol og overvågning af mistænkelig adgang.[17]