WaterPlum och vissa nordkoreanska IT arbetare bedöms verka under samma 313 General Bureau inom Munitions Industry Department.[5] Mellan december 2025 och juli 2026 infekterade WaterPlum minst 30 000 enheter i över 100 länder och komprometterade medel eller inloggningsuppgifter kopplade till fler än 7 000 kryptoplånb...
Publicerad avRedigerad med GPT-5.6 TerraBilder genererade med GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum – även känt som Contagious Interview – och Nordkoreas bedrägliga verksamhet med distansanställda IT-arbetare har en koppling som går längre än att båda utnyttjar arbetsmarknaden. Japanska och amerikanska myndigheter bedömer att WaterPlum-aktörer och vissa nordkoreanska IT-arbetare verkar under 313 General Bureau. Byrån hör till Munitions Industry Department, som i sin tur är underställd centralkommittén i Koreas arbetarparti.5
Det rör sig om två skilda men kompletterande angreppssätt. WaterPlum använder falsk rekrytering för att kompromettera arbetssökande, samla in känslig information och stjäla kryptotillgångar. IT-arbetarsystemet bygger i stället på falska identiteter och dold geografisk plats för att få riktiga distansuppdrag – vilket kan ge intäkter och samtidigt skapa en möjlig insiderposition hos ett företag.5
17
Den gemensamma cybersäkerhetsvarningen den 18 september utfärdades av sju myndigheter i Japan, USA, Australien och Tyskland:1
I varningen pekas WaterPlum ut som en nordkoreansk cyberaktörsgrupp, och kopplas till kampanjen som allmänt kallas Contagious Interview.1
WaterPlum utgav sig för att vara rekryterare eller presumtiva arbetsgivare och riktade in sig på IT-specialister, bland annat webbutvecklare, ingenjörer och personer inom kryptovalutor, blockkedjor och Web3.1
4
Betena var utformade för att likna vanliga steg i en teknisk rekryteringsprocess. Ett mål kunde få ett påstått programmeringstest eller under en videointervju uppmanas att installera en förment lösning på ett konferensproblem. I själva verket levererade filerna eller instruktionerna skadlig kod till den arbetssökandes enhet.1
5
Metoden gör en rutinmässig kontakt med en rekryterare till en kanal för initial åtkomst. I stället för att försöka bryta sig in direkt hos ett företag utnyttjar aktörerna förtroendet och tidspressen kring ett attraktivt jobberbjudande.
Enligt varningen infekterade WaterPlum minst 30 000 enheter i över 100 länder mellan december 2025 och juli 2026. Medel eller kontouppgifter kopplade till fler än 7 000 kryptoplånböcker komprometterades, och operationen tog emot cirka 10,71 miljoner dollar i kryptovaluta.1
4
Siffrorna visar en kampanj som kombinerade bred målsökning mot tekniska yrkesgrupper med ett tydligt ekonomiskt mål. Stulna inloggningsuppgifter kan dessutom möjliggöra fortsatt bedrägeri, även om en direkt överföring av tillgångar inte genast är möjlig.
Bedrägeriet med IT-arbetare går ut på att operatörer döljer sin verkliga identitet och var de befinner sig för att vinna distanskontrakt. Amerikanska myndigheter varnar för att nordkoreanska IT-arbetare har använt tredje parter och möjliggörare, samtidigt som företag uppmanas att skärpa identitetskontroller och upptäcka misstänkt kontoaktivitet.17
Kopplingen till WaterPlum är, enligt NPA:s och FBI:s bedömning, organisatorisk och strategisk. Det är inte samma sak som att varje person som drabbas av skadlig kod rekryteras till arbetarsystemet, eller att varje falsk IT-arbetare deltar i WaterPlum-operationer.5
Den praktiska gemensamma nämnaren är att båda utnyttjar ekosystemet för distansarbete:
Den ena modellen ger direkt kompromettering och kryptostöld. Den andra kan ge både långsiktiga intäkter och risk för insideråtkomst.
Nya Zeelands National Cyber Security Centre beskrev ett stort nyzeeländskt företag som anställde en IT-konsult på distans med falsk identitet. När företaget började misstänka att något inte stämde hotade konsulten att publicera känslig information.18
Fallet visar att identitetsbedrägeri inte bara är en fråga för HR, lön eller regelefterlevnad. En bedrägligt anställd person kan hinna få åtkomst till företagssystem, data, inloggningsuppgifter eller arbetsgivarens utrustning innan bluffen upptäcks.
Rekrytering, HR, IT, informationssäkerhet och inköp behöver samordna sina kontroller för tekniska distansroller. Amerikansk vägledning rekommenderar bland annat noggrann granskning av identitetshandlingar, personliga intervjuer där det är lämpligt och system som kan flagga avvikande kontouppgifter.17
Praktiska åtgärder är bland annat:
WaterPlum visar att en jobbintervju kan användas för att leverera skadlig kod. Hotet från falska IT-arbetare visar att själva anställningen också kan bli en väg in i verksamheten. Den gemensamma kopplingen till 313 General Bureau understryker den centrala försvarsåtgärden: organisationer måste skydda både arbetssökande mot falska rekryterare och arbetsgivare mot infiltration genom falska identiteter.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
WaterPlum och vissa nordkoreanska IT arbetare bedöms verka under samma 313 General Bureau inom Munitions Industry Department.[5]
WaterPlum och vissa nordkoreanska IT arbetare bedöms verka under samma 313 General Bureau inom Munitions Industry Department.[5] Mellan december 2025 och juli 2026 infekterade WaterPlum minst 30 000 enheter i över 100 länder och komprometterade medel eller inloggningsuppgifter kopplade till fler än 7 000 kryptoplånböcker.[1][4]
För arbetsgivare är lärdomen att rekrytering och onboarding på distans också är säkerhetsprocesser: identiteter måste verifieras oberoende och avvikande plats , enhets och inloggningsmönster utredas.[17]