Viranomaisten arvion mukaan WaterPlum ja osa Pohjois Korean vilpillisesti etätyötä hakevista IT työntekijöistä toimii saman 313. Joulukuun 2025 ja heinäkuun 2026 välillä WaterPlum saastutti vähintään 30 000 laitetta yli 100 maassa sekä vaaransi varoja tai tunnuksia yli 7 000 kryptolompakosta.
JulkaisijaMuokattu mallilla GPT-5.6 TerraKuvat luotu mallilla GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, joka tunnetaan myös nimellä Contagious Interview, ja Pohjois-Korean vilpillinen etä-IT-työntekijöiden toiminta liittyvät toisiinsa muullakin tavoin kuin työpaikkateemaisten huijausten kautta. Japanin poliisin NPA:n ja Yhdysvaltain FBI:n arvion mukaan WaterPlumin toimijat ja osa pohjoiskorealaisista IT-työntekijöistä toimii 313. yleistoimiston alaisuudessa. Se kuuluu Korean työväenpuolueen keskuskomitean alaisen sotatarviketeollisuuden osaston alaisuuteen.5
Kyse on kahdesta eri mutta toisiaan täydentävästä toimintatavasta. WaterPlum pyrkii murtautumaan työnhakijoiden laitteisiin tekaistujen rekrytointikontaktien avulla, keräämään arkaluonteisia tietoja ja varastamaan kryptovaluuttaa. Valehenkilöllisyyksiä käyttävät IT-työntekijät taas hakevat aitoja etätöitä peittämällä identiteettinsä ja sijaintinsa. Näin toiminta voi tuottaa tuloja ja samalla avata pääsyn kohdeorganisaation sisälle.5
17
Syyskuun 18. päivänä julkaistun yhteisen kyberturvallisuusvaroituksen antoi seitsemän viranomaista Japanista, Yhdysvalloista, Australiasta ja Saksasta:1
Viranomaiset nimeävät toimijaryhmän WaterPlumiksi ja yhdistävät sen yleisesti Contagious Interview -nimellä tunnettuun kampanjaan.1
WaterPlum esiintyi rekrytoijina tai mahdollisina työnantajina. Kohteina olivat IT-ammattilaiset, kuten web-suunnittelijat, ohjelmistoinsinöörit sekä kryptovaluuttojen, lohkoketjujen ja Web3-teknologioiden parissa työskentelevät henkilöt.1
4
Houkutteet muistuttivat tavallisia teknisen rekrytoinnin vaiheita. Kohteelle voitiin lähettää näennäinen ohjelmointitehtävä tai häntä voitiin pyytää asentamaan videohaastattelun aikana muka videoneuvotteluohjelman korjaus. Todellisuudessa tiedosto tai ohje johti haittaohjelman asentumiseen työnhakijan laitteelle.1
5
Menetelmä tekee normaalista rekrytointitilanteesta ensipääsyn väylän. Sen sijaan, että hyökkääjät yrittäisivät murtautua suoraan yrityksen järjestelmiin, he hyödyntävät kiinnostavan työpaikan synnyttämää luottamusta ja kiireen tuntua.
Viranomaisten arvion mukaan WaterPlum saastutti joulukuun 2025 ja heinäkuun 2026 välisenä aikana vähintään 30 000 laitetta yli 100 maassa. Varoja tai tilitunnuksia vaarantui yli 7 000 kryptolompakkoon liittyen, ja operaation arvioidaan vastaanottaneen noin 10,71 miljoonaa Yhdysvaltain dollaria kryptovaluuttana.1
4
Luvut kuvaavat kampanjaa, jossa teknisiä ammattilaisia kohdistettiin laajasti mutta rahallista hyötyä tavoiteltiin tarkasti. Tilitunnusten varkaus on erityisen vakavaa, sillä vaarantuneita tilejä voidaan käyttää myöhempään petokseen, vaikka välitöntä varainsiirtoa ei onnistuttaisikaan tekemään.
Vilpillinen IT-työntekijämalli perustuu siihen, että toimijat salaavat todellisen henkilöllisyytensä ja sijaintinsa saadakseen etätyösopimuksia. Yhdysvaltain viranomaisohjeistuksen mukaan pohjoiskorealaiset IT-työntekijät ovat käyttäneet apunaan ulkopuolisia välittäjiä ja järjestelyhenkilöitä. Yrityksiä kehotetaan vahvistamaan henkilöllisyyden todentamista ja havaitsemaan epäilyttävää tilitoimintaa.17
WaterPlum-yhteys on NPA:n ja FBI:n arvion mukaan organisatorinen ja strateginen. Se ei tarkoita, että jokainen haittaohjelman uhri päätyisi osaksi työntekijähuijausta tai että jokainen vilpillisesti palkattu työntekijä osallistuisi WaterPlumin operaatioihin.5 Käytännön yhteys on kuitenkin selvä: molemmat hyödyntävät etätyön ekosysteemiä.
Ensimmäinen malli tuottaa suoran murtautumisen ja kryptovaluuttavarkauden. Jälkimmäinen voi luoda pidempikestoisen tulovirran sekä sisäpiiriin pääsyn riskin.
Uuden-Seelannin National Cyber Security Centren toimintaa käsittelevän raportoinnin mukaan suuri uusiseelantilainen yritys palkkasi etä-IT-urakoitsijan, joka käytti väärennettyä henkilöllisyyttä. Kun yritys alkoi epäillä työntekijää, urakoitsija uhkasi julkaista arkaluonteisia tietoja.18
Tapaus osoittaa, ettei henkilöllisyyspetos ole vain palkanmaksun tai hallinnollisen vaatimustenmukaisuuden ongelma. Vilpillisesti palkattu työntekijä voi ehtiä saada pääsyn yrityksen järjestelmiin, tietoihin, tunnuksiin tai työnantajan toimittamiin laitteisiin ennen kuin petos paljastuu.
Rekrytoinnin, henkilöstöhallinnon, IT:n, tietoturvan ja hankinnan kannattaa sopia yhteisistä kontrolleista etäteknisiin tehtäviin. Yhdysvaltain viranomaisohjeistus korostaa henkilöllisyyden todentamisen vahvistamista: henkilöllisyysasiakirjat on tarkistettava huolellisesti, kasvokkaisia haastatteluja on käytettävä tilanteen mukaan ja tileillä esiintyviä poikkeavia tietoja on kyettävä tunnistamaan.17
Käytännössä tämä tarkoittaa esimerkiksi seuraavaa:
WaterPlum osoittaa, että työhaastattelua voidaan käyttää haittaohjelman jakelukanavana. Vale-IT-työntekijöiden toiminta puolestaan osoittaa, että rekrytointi voi muodostua myös tunkeutumisreitiksi. Yhteinen 313. yleistoimiston attribuutio tiivistää puolustuksen ydinasian: organisaatioiden on suojattava työsuhdeprosessin molemmat puolet – työnhakijat valerekrytoijilta ja työnantajat identiteettiin perustuvaa soluttautumista vastaan.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Viranomaisten arvion mukaan WaterPlum ja osa Pohjois Korean vilpillisesti etätyötä hakevista IT työntekijöistä toimii saman 313.
Viranomaisten arvion mukaan WaterPlum ja osa Pohjois Korean vilpillisesti etätyötä hakevista IT työntekijöistä toimii saman 313. Joulukuun 2025 ja heinäkuun 2026 välillä WaterPlum saastutti vähintään 30 000 laitetta yli 100 maassa sekä vaaransi varoja tai tunnuksia yli 7 000 kryptolompakosta.
Työnantajille keskeinen oppi on käsitellä rekrytointia ja etätyön aloitusta myös tietoturvakontrolleina: henkilöllisyys on tarkistettava riippumattomasti ja poikkeavat sijainti , laite ja käyttöoikeussignaalit tutkitt...