Японские и американские ведомства считают, что WaterPlum и часть северокорейских фальшивых IT сотрудников действуют в рамках 313 го генерального бюро, входящего в Департамент военной промышленности КНДР.[5] С декабря 2025 года по июль 2026 года WaterPlum заразила не менее 30 000 устройств более чем в 100 странах, ск...
ОпубликовалОтредактировано с помощью GPT-5.6 TerraИзображения созданы с помощью GPT Image 2
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, также известная как Contagious Interview, и схема с фальшивыми удалёнными IT-сотрудниками КНДР связаны не только общей темой найма. По оценке Национального полицейского агентства Японии (NPA) и ФБР США, участники WaterPlum и часть северокорейских IT-сотрудников действуют под управлением 313-го генерального бюро. Оно входит в Департамент военной промышленности, подчинённый Центральному комитету Трудовой партии Кореи.5
Это разные, но взаимодополняющие способы получить деньги и доступ к системам компаний:
Иными словами, первая схема атакует кандидата снаружи, а вторая пытается попасть внутрь организации через процесс найма.
Совместное предупреждение выпустили семь структур из Японии, США, Австралии и Германии:1
В документе группа названа WaterPlum и указана её связь с кампанией, широко известной как Contagious Interview.1
WaterPlum нацеливалась на IT-специалистов: веб-дизайнеров, инженеров и работников крипто-, блокчейн- и Web3-проектов. Операторы представлялись рекрутерами либо будущими работодателями.1
4
Приманки выглядели как обычные этапы технического отбора. Жертве могли прислать якобы тестовое задание по программированию или во время видеоинтервью предложить установить «исправление» для сервиса видеосвязи. На деле файл или инструкция приводили к установке вредоносного ПО на устройство кандидата.1
5
Так привычная коммуникация вокруг вакансии превращалась в канал первоначального доступа. Вместо прямого взлома компании злоумышленники использовали доверие к рекрутеру и желание кандидата не упустить перспективную работу.
Согласно оценке из предупреждения, с декабря 2025 года по июль 2026 года WaterPlum заразила не менее 30 000 устройств в более чем 100 странах. Были скомпрометированы средства или учётные данные, связанные с более чем 7 000 криптовалютных кошельков; на кошельки, контролируемые операцией, поступило около 10,71 млн долларов в криптовалюте.1
4
Особую опасность представляют похищенные учётные данные: даже если немедленно вывести активы не удалось, доступ к аккаунту может быть использован для последующего мошенничества.
Во второй схеме исполнители скрывают реальную личность и место работы, чтобы получить удалённые контракты. Государственные рекомендации предупреждают, что северокорейские IT-сотрудники могут привлекать посредников и подставных лиц; компаниям предлагают усиливать проверку личности и выявлять подозрительную активность в аккаунтах.17
Связь с WaterPlum носит организационный и стратегический характер. Оценка NPA и ФБР не означает, что каждый пострадавший от вредоносного ПО затем участвует в схеме с фальшивыми сотрудниками — или что каждый такой «сотрудник» причастен к атакам WaterPlum.5 Но обе активности используют уязвимости рынка удалённой работы:
Первая схема даёт прямую компрометацию и кражу криптоактивов; вторая может обеспечивать долговременный денежный поток и риск доступа инсайдера.
Национальный центр кибербезопасности Новой Зеландии сообщил о крупной компании, которая наняла удалённого IT-подрядчика под ложной личностью. Когда у компании возникли сомнения, подрядчик пригрозил опубликовать конфиденциальную информацию.18
Этот эпизод показывает, что мошенничество с личностью — не только кадровая или комплаенс-проблема. До обнаружения обмана такой работник может получить доступ к корпоративным системам, данным, учётным данным и выданной компанией технике.
Контроль найма на удалённые технические роли должен быть общей задачей HR, рекрутмента, IT, информационной безопасности и закупок. В рекомендациях властей США говорится об усиленной проверке личности: строгом изучении документов, личных собеседованиях там, где это уместно, а также механизмах, отмечающих аномальные данные в учётных записях.17
Практический минимум выглядит так:
WaterPlum показывает, что собеседование может стать способом доставки вредоносного ПО. Схема с фальшивыми IT-сотрудниками показывает, что сам наём способен стать путём проникновения в организацию. Связь обеих активностей с 313-м генеральным бюро подчёркивает ключевую мысль: защищать нужно обе стороны процесса — соискателей от поддельных рекрутеров и работодателей от проникновения через фиктивную личность.5
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
Японские и американские ведомства считают, что WaterPlum и часть северокорейских фальшивых IT сотрудников действуют в рамках 313 го генерального бюро, входящего в Департамент военной промышленности КНДР.[5]
Японские и американские ведомства считают, что WaterPlum и часть северокорейских фальшивых IT сотрудников действуют в рамках 313 го генерального бюро, входящего в Департамент военной промышленности КНДР.[5] С декабря 2025 года по июль 2026 года WaterPlum заразила не менее 30 000 устройств более чем в 100 странах, скомпрометировав средства или данные для доступа, связанные с более чем 7 000 криптокошельков.[1][4]
Работодателям стоит рассматривать подбор и удалённый онбординг как часть киберзащиты: независимо проверять личность кандидата и анализировать аномалии в учётных записях, геолокации и доступе.[17]