Japońska policja i FBI oceniają, że WaterPlum oraz część północnokoreańskich fałszywych pracowników IT działa pod egidą tego samego 313. Od grudnia 2025 r.
Opublikowane przezEdytowane za pomocą GPT-5.6 TerraObrazy wygenerowane za pomocą GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, znany także jako Contagious Interview, oraz proceder fałszywych zdalnych pracowników IT z Korei Północnej łączy coś więcej niż wykorzystywanie procesu zatrudnienia. Japońska Narodowa Agencja Policji (NPA) i FBI oceniają, że operatorzy WaterPlum oraz część północnokoreańskich pracowników IT działa pod egidą 313. Biura Generalnego. Jednostka ta należy do Departamentu Przemysłu Zbrojeniowego, podległego Komitetowi Centralnemu Partii Pracy Korei.5
To dwa różne, lecz uzupełniające się rodzaje działalności. WaterPlum wykorzystuje pozorną rekrutację, aby przejąć urządzenia osób poszukujących pracy, pozyskiwać wrażliwe informacje i kraść kryptowaluty. Z kolei oszustwo z fałszywymi pracownikami IT polega na ukrywaniu prawdziwej tożsamości i lokalizacji w celu zdobycia legalnej pracy zdalnej. Może ono przynosić dochody, ale też stwarza ryzyko, że osoba działająca pod fałszywą tożsamością uzyska dostęp do wnętrza organizacji.5
17
Wspólne ostrzeżenie cyberbezpieczeństwa z 18 września wydało siedem instytucji z Japonii, USA, Australii i Niemiec:1
W ocenie wskazano grupę WaterPlum i jej związek z kampanią powszechnie określaną jako Contagious Interview.1
Operatorzy WaterPlum podszywali się pod rekruterów lub potencjalnych pracodawców. Celowali przede wszystkim w specjalistów IT: projektantów stron, inżynierów oraz osoby pracujące przy kryptowalutach, blockchainie i Web3.1
4
Wabiki przypominały zwyczajne etapy technicznej rekrutacji. Ofiara mogła dostać rzekome zadanie programistyczne albo podczas rozmowy wideo otrzymać polecenie zainstalowania domniemanej poprawki do oprogramowania konferencyjnego. W rzeczywistości pliki lub instrukcje prowadziły do zainstalowania złośliwego oprogramowania.1
5
Mechanizm zamienia więc typową interakcję rekrutacyjną w kanał pierwszego dostępu do urządzenia. Zamiast od razu atakować firmę, sprawcy wykorzystują zaufanie i presję czasu towarzyszące obiecującej ofercie pracy.
Według oceny zawartej w ostrzeżeniu od grudnia 2025 r. do lipca 2026 r. WaterPlum zainfekował co najmniej 30 tys. urządzeń w ponad 100 państwach. Przejęto środki lub dane dostępowe powiązane z ponad 7 tys. portfeli kryptowalutowych, a do operatorów trafiło około 10,71 mln dolarów w kryptowalutach.1
4
To połączenie szerokiego targetowania osób technicznych z wyraźnym celem finansowym. Kradzież danych logowania może mieć długotrwałe skutki: nawet jeśli natychmiastowy transfer środków nie jest możliwy, przejęte konta mogą posłużyć do dalszych oszustw.
W schemacie fałszywych pracowników IT operatorzy ukrywają rzeczywistą tożsamość i miejsce pobytu, aby zdobywać zdalne kontrakty. Władze USA ostrzegają, że północnokoreańscy pracownicy IT korzystali z pośredników i osób wspierających proceder; firmom zalecają mocniejszą weryfikację tożsamości oraz wykrywanie podejrzanej aktywności na kontach.17
Związek z WaterPlum ma — według oceny NPA i FBI — charakter organizacyjny i strategiczny. Nie oznacza to automatycznie, że każda osoba poszkodowana przez malware trafia później do schematu fałszywych pracowników ani że każdy taki pracownik uczestniczy w operacjach WaterPlum.5 Praktyczne podobieństwo jest jednak wyraźne: oba schematy wykorzystują realia pracy zdalnej.
Pierwszy model prowadzi do bezpośredniego przejęcia urządzeń i kradzieży kryptowalut. Drugi może zapewniać dłuższy strumień przychodów oraz tworzyć ryzyko dostępu od środka.
Nowozelandzkie Narodowe Centrum Cyberbezpieczeństwa opisało przypadek dużej firmy, która zatrudniła zdalnego kontraktora IT działającego pod fałszywą tożsamością. Gdy przedsiębiorstwo nabrało podejrzeń, kontraktor zagroził ujawnieniem wrażliwych informacji.18
Przypadek ten pokazuje, że oszustwo tożsamościowe nie jest wyłącznie problemem działu kadr, listy płac czy zgodności formalnej. Osoba zatrudniona pod fałszywymi danymi może uzyskać dostęp do systemów firmowych, danych, poświadczeń lub służbowego sprzętu, zanim oszustwo zostanie wykryte.
Przy zdalnych stanowiskach technicznych zespoły rekrutacji, HR, IT, bezpieczeństwa i zakupów powinny działać wspólnie. Amerykańskie wytyczne wskazują wprost na potrzebę wzmocnienia weryfikacji tożsamości — w tym rygorystycznego sprawdzania dokumentów i, gdy jest to zasadne, rozmów na żywo — oraz stosowania systemów wykrywających anomalie w danych kont.17
W praktyce warto:
WaterPlum pokazuje, że rozmowa kwalifikacyjna może stać się mechanizmem dostarczenia malware. Powiązany proceder fałszywych pracowników IT dowodzi natomiast, że samo zatrudnienie może być drogą do naruszenia bezpieczeństwa. Wspólne przypisanie obu zjawisk do 313. Biura Generalnego prowadzi do prostego wniosku: organizacje powinny zabezpieczać obie strony procesu zatrudnienia — chronić kandydatów przed fałszywymi rekruterami i chronić pracodawców przed infiltracją opartą na fałszywej tożsamości.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Japońska policja i FBI oceniają, że WaterPlum oraz część północnokoreańskich fałszywych pracowników IT działa pod egidą tego samego 313.
Japońska policja i FBI oceniają, że WaterPlum oraz część północnokoreańskich fałszywych pracowników IT działa pod egidą tego samego 313. Od grudnia 2025 r. do lipca 2026 r.
Dla firm kluczowe jest potraktowanie rekrutacji i wdrażania zdalnych pracowników jako elementu bezpieczeństwa: niezależna weryfikacja tożsamości oraz analiza nietypowych wzorców logowania, lokalizacji i dostępu.[17]