Secondo la valutazione di NPA giapponese e FBI, WaterPlum e alcuni falsi lavoratori IT nordcoreani operano sotto il 313º Ufficio generale, nel Dipartimento dell’industria delle munizioni. Tra dicembre 2025 e luglio 2026, WaterPlum ha infettato almeno 30.000 dispositivi in oltre 100 Paesi e ha compromesso fondi o cre...
Pubblicato daModificato con GPT-5.6 TerraImmagini generate con GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum — noto anche come Contagious Interview — e l’attività dei falsi lavoratori IT nordcoreani sono collegati da qualcosa di più della semplice manipolazione dei processi di assunzione. Le autorità giapponesi e statunitensi ritengono che gli operatori WaterPlum e parte dei lavoratori IT nordcoreani agiscano sotto il 313º Ufficio generale, inserito nel Dipartimento dell’industria delle munizioni e subordinato al Comitato centrale del Partito dei lavoratori di Corea.5
Le due attività hanno obiettivi diversi ma complementari. WaterPlum usa falsi contatti di recruiting per compromettere i dispositivi di chi cerca lavoro, sottrarre informazioni sensibili e rubare criptovalute. Lo schema dei lavoratori IT, invece, punta a ottenere veri incarichi da remoto mediante identità false e l’occultamento della posizione geografica: genera entrate e può offrire una presenza interna nell’organizzazione bersaglio.5
17
L’avviso congiunto di cybersicurezza del 18 settembre è stato pubblicato da sette agenzie di Giappone, Stati Uniti, Australia e Germania:1
La loro valutazione identifica il gruppo cyber WaterPlum e ne segnala l’associazione con la campagna comunemente chiamata Contagious Interview.1
WaterPlum si spacciava per recruiter o potenziale datore di lavoro e prendeva di mira professionisti IT, inclusi web designer, ingegneri e specialisti di criptovalute, blockchain e Web3.1
4
L’esca riproduceva passaggi apparentemente normali di una selezione tecnica. Alla vittima poteva essere inviato un presunto test di programmazione, oppure durante un colloquio video veniva chiesto di installare una falsa correzione per il software di videoconferenza. File e istruzioni, però, veicolavano malware sul dispositivo del candidato.1
5
In questo modo un ordinario rapporto con un selezionatore diventa un canale di accesso iniziale. Anziché tentare direttamente la violazione di un’azienda, gli operatori sfruttano fiducia e urgenza che possono accompagnare un’interessante proposta professionale.
L’avviso stima che, da dicembre 2025 a luglio 2026, WaterPlum abbia infettato almeno 30.000 dispositivi in più di 100 Paesi. Sono stati compromessi fondi o credenziali associati a oltre 7.000 wallet di criptovalute e l’operazione ha ricevuto circa 10,71 milioni di dollari in criptovalute.1
4
I dati descrivono una campagna che ha combinato un bersaglio molto ampio — professionisti tecnici in diversi Paesi — con un obiettivo finanziario preciso. Il furto di credenziali è particolarmente rilevante: anche quando non è possibile effettuare subito un trasferimento, un account compromesso può essere sfruttato per altre frodi.
Lo schema dei lavoratori IT fraudolenti si basa su persone che celano identità reale e posizione geografica per ottenere contratti da remoto. Le linee guida governative avvertono che lavoratori IT nordcoreani hanno usato intermediari e facilitatori terzi; alle aziende viene chiesto di rafforzare la verifica dell’identità e di individuare attività sospette sugli account.17
Il legame con WaterPlum è organizzativo e strategico, secondo la valutazione di NPA e FBI. Non significa necessariamente che ogni vittima del malware finisca nello schema dei lavoratori, né che ogni lavoratore fraudolento partecipi alle attività WaterPlum.5 Il punto operativo è che entrambe le minacce sfruttano l’ecosistema del lavoro a distanza:
Il primo modello produce compromissione diretta e furto di criptovalute; il secondo può creare una fonte di entrate più duratura e un rischio di accesso interno.
Il National Cyber Security Centre neozelandese ha descritto il caso di una grande impresa locale che aveva assunto un contractor IT remoto con una falsa identità. Quando l’azienda ha iniziato a nutrire sospetti, il contractor ha minacciato di divulgare informazioni sensibili.18
Il caso mostra che la frode d’identità non è soltanto una questione di buste paga o conformità. Un lavoratore assunto con documenti o informazioni false può ottenere accesso a sistemi aziendali, dati, credenziali o dispositivi forniti dall’impresa prima che l’inganno venga scoperto.
Recruiting, risorse umane, IT, sicurezza e procurement dovrebbero coordinarsi per gestire i ruoli tecnici da remoto. Le indicazioni del governo statunitense richiamano in particolare verifiche d’identità più solide — compreso l’esame rigoroso dei documenti e, quando appropriato, colloqui in presenza — oltre a sistemi capaci di segnalare dati anomali negli account.17
Misure pratiche:
WaterPlum dimostra che un colloquio di lavoro può diventare un meccanismo di distribuzione di malware. La minaccia dei falsi lavoratori IT dimostra che anche l’assunzione può diventare una via d’intrusione. L’attribuzione condivisa al 313º Ufficio generale chiarisce la priorità difensiva: bisogna proteggere entrambi i lati del processo di lavoro, tutelando chi cerca impiego dai falsi recruiter e le aziende dalle infiltrazioni basate sull’identità.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Secondo la valutazione di NPA giapponese e FBI, WaterPlum e alcuni falsi lavoratori IT nordcoreani operano sotto il 313º Ufficio generale, nel Dipartimento dell’industria delle munizioni.
Secondo la valutazione di NPA giapponese e FBI, WaterPlum e alcuni falsi lavoratori IT nordcoreani operano sotto il 313º Ufficio generale, nel Dipartimento dell’industria delle munizioni. Tra dicembre 2025 e luglio 2026, WaterPlum ha infettato almeno 30.000 dispositivi in oltre 100 Paesi e ha compromesso fondi o credenziali legati a più di 7.000 wallet di criptovalute, per circa 10,71 milioni di dollar...
Per le imprese, selezione e onboarding da remoto devono diventare controlli di sicurezza: verifiche indipendenti dell’identità e attenzione a segnali anomali su posizione, dispositivi e accessi.[17]