Japanske og amerikanske myndigheter vurderer at WaterPlum og enkelte nordkoreanske IT arbeidere opererer under det samme 313. Mellom desember 2025 og juli 2026 skal WaterPlum ha infisert minst 30 000 enheter i over 100 land og kompromittert midler eller tilgangsdata knyttet til mer enn 7 000 kryptolommebøker.[1][4]...
Publisert avRedigert med GPT-5.6 TerraBilder generert med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum – også kjent som Contagious Interview – og Nord-Koreas svindel med falske IT-arbeidere på hjemmekontor har mer til felles enn at begge misbruker arbeidsmarkedet. Japanske og amerikanske myndigheter vurderer at WaterPlum-aktører og enkelte nordkoreanske IT-arbeidere opererer under 313. generalbyrå, som ligger under ammunisjonsindustriavdelingen og er underlagt sentralkomiteen i Koreas arbeiderparti.5
Virksomhetene har ulike, men utfyllende formål. WaterPlum bruker falsk rekruttering for å kompromittere jobbsøkere, hente ut sensitiv informasjon og stjele kryptovaluta. IT-arbeiderordningen bruker derimot falske identiteter og skjult geografisk plassering for å få reelle fjernoppdrag. Det kan gi inntekter og samtidig plassere en potensiell innsider hos en arbeidsgiver.5
17
Den felles sikkerhetsadvarselen 18. september ble utstedt av sju etater fra Japan, USA, Australia og Tyskland:1
Advarselen identifiserer WaterPlum som en nordkoreansk cyberaktørgruppe og knytter den til kampanjen som vanligvis kalles Contagious Interview.1
WaterPlum utga seg for å være rekrutterere eller mulige arbeidsgivere og gikk etter IT-folk, blant annet webdesignere, ingeniører og personer innen kryptovaluta, blokkjedeteknologi og Web3.1
4
Lokkemidlene lignet vanlige deler av en teknisk ansettelsesprosess. Et mål kunne få tilsendt en angivelig programmeringsoppgave, eller bli bedt under et videointervju om å installere en påstått feilretting for videokonferanse. I stedet førte filer eller instruksjoner til at skadevare ble installert på jobbsøkerens enhet.1
5
Metoden gjør en ordinær rekrutteringsdialog til en inngangsport for angrep. I stedet for å bryte seg direkte inn i en virksomhet, utnytter aktørene tilliten og tidspresset som kan oppstå når en attraktiv jobbmulighet dukker opp.
Ifølge vurderingen infiserte WaterPlum minst 30 000 enheter i over 100 land fra desember 2025 til juli 2026. Midler eller kontotilgangsdata knyttet til mer enn 7 000 kryptolommebøker ble kompromittert, og operasjonen mottok kryptovaluta til en verdi av omtrent 10,71 millioner dollar.1
4
Tallene viser en kampanje med bred målretting mot tekniske fagmiljøer, men med et tydelig økonomisk motiv. Stjålne innloggingsopplysninger kan dessuten åpne for ny svindel, selv i tilfeller der en umiddelbar overføring av penger ikke lar seg gjennomføre.
Ordningen med falske IT-arbeidere bygger på at operatører skjuler hvem de er og hvor de befinner seg for å vinne fjernoppdrag. Offentlig veiledning advarer om at nordkoreanske IT-arbeidere har brukt tredjeparter og tilretteleggere, og oppfordrer virksomheter til å styrke identitetskontroll og oppdage mistenkelig kontoaktivitet.17
Koblingen til WaterPlum er organisatorisk og strategisk, ifølge NPA og FBI. Den er ikke bevis for at hvert skadevareoffer inngår i arbeidertiltaket, eller at alle falske IT-arbeidere deltar i WaterPlum-operasjoner.5 Den praktiske fellesnevneren er at begge utnytter infrastrukturen rundt fjernarbeid:
Den ene metoden kan gi direkte kompromittering og kryptotyveri. Den andre kan gi en mer langsiktig inntektsstrøm og risiko for tilgang fra innsiden.
New Zealands National Cyber Security Centre omtalte en stor newzealandsk virksomhet som ansatte en IT-konsulent på fjernarbeid under falsk identitet. Da selskapet ble mistenksomt, truet konsulenten med å offentliggjøre sensitiv informasjon.18
Saken understreker at identitetssvindel ikke bare er et spørsmål for lønn, HR eller regelverk. En person som er ansatt på falskt grunnlag, kan allerede ha fått tilgang til systemer, data, innloggingsopplysninger eller virksomhetsutstyr før forholdet avdekkes.
Rekruttering, HR, IT, sikkerhet og innkjøp bør samordne kontrollene for tekniske fjernroller. Amerikanske myndigheter anbefaler blant annet strengere kontroll av ID-dokumenter, fysiske intervjuer der det er hensiktsmessig, og systemer som fanger opp uvanlige eller avvikende opplysninger i kontoer.17
Praktiske tiltak omfatter:
WaterPlum viser at et jobbintervju kan brukes til å levere skadevare. Trusselen fra falske IT-arbeidere viser at selve ansettelsen også kan være en vei inn i virksomheten. Den felles koblingen til 313. generalbyrå peker derfor på et sentralt forsvarsbehov: Organisasjoner må sikre begge sider av ansettelsesprosessen – både beskytte jobbsøkere mot falske rekrutterere og beskytte arbeidsgivere mot identitetsbasert infiltrasjon.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Japanske og amerikanske myndigheter vurderer at WaterPlum og enkelte nordkoreanske IT arbeidere opererer under det samme 313.
Japanske og amerikanske myndigheter vurderer at WaterPlum og enkelte nordkoreanske IT arbeidere opererer under det samme 313. Mellom desember 2025 og juli 2026 skal WaterPlum ha infisert minst 30 000 enheter i over 100 land og kompromittert midler eller tilgangsdata knyttet til mer enn 7 000 kryptolommebøker.[1][4]
For arbeidsgivere er hovedpoenget at både rekruttering og oppstart av fjernansatte må behandles som sikkerhetskontroller, med uavhengig identitetskontroll og oppfølging av avvikende tilgangsmønstre.[17]