За оцінкою японських і американських органів, WaterPlum та частина шахрайських віддалених IT працівників КНДР діють у межах одного 313 Генерального бюро, що входить до Департаменту оборонної промисловості.[5] Із грудня 2025 року до липня 2026 року WaterPlum заразила щонайменше 30 000 пристроїв більш ніж у 100 країна...
ОпублікувавВідредаговано за допомогою GPT-5.6 TerraЗображення створено за допомогою GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum, також відома як Contagious Interview, і схема з фальшивими віддаленими IT-працівниками КНДР пов’язані не лише тематикою працевлаштування. За оцінкою Національного поліцейського агентства Японії та ФБР США, учасники WaterPlum і частина північнокорейських IT-працівників діють у межах 313 Генерального бюро. Воно належить до Департаменту оборонної промисловості, підпорядкованого Центральному комітету Трудової партії Кореї.5
Це різні, але взаємодоповнювальні моделі ризику. WaterPlum прикидається рекрутерами, щоб скомпрометувати пристрої людей, які шукають роботу, викрасти конфіденційні дані та криптоактиви. Натомість фальшиві IT-працівники приховують справжні імена й місцезнаходження, аби отримати реальні дистанційні контракти. Так вони можуть приносити дохід і водночас отримувати внутрішній доступ до систем роботодавця.5
17
Спільний кібербезпековий бюлетень 18 вересня підписали сім організацій із Японії, США, Австралії та Німеччини:1
У повідомленні групу названо WaterPlum і зазначено її зв’язок із кампанією, відомою як Contagious Interview.1
Оператори WaterPlum видавали себе за рекрутерів або потенційних роботодавців і націлювалися на IT-фахівців — зокрема вебдизайнерів, інженерів та спеціалістів із криптовалют, блокчейну й Web3.1
4
Приманки були схожі на звичайні етапи технічного найму. Кандидатові могли надіслати нібито тестове завдання з програмування або під час відеоспівбесіди запропонувати встановити «виправлення» проблеми із сервісом конференцій. Насправді файл чи інструкція доставляли шкідливе програмне забезпечення на пристрій жертви.1
5
Тобто звична взаємодія з рекрутером перетворювалася на канал початкового проникнення. Замість прямої атаки на компанію зловмисники користувалися довірою та поспіхом, які часто супроводжують привабливу вакансію.
За оцінкою авторів бюлетеня, у період із грудня 2025 року до липня 2026 року WaterPlum заразила щонайменше 30 000 пристроїв у понад 100 країнах. Були скомпрометовані кошти або облікові дані, пов’язані з більш ніж 7 000 криптовалютних гаманців, а операція отримала близько 10,71 млн доларів США у криптовалюті.1
4
Ці дані показують поєднання широкого націлювання на технічних спеціалістів із чіткою фінансовою метою. Крадіжка облікових даних особливо небезпечна: навіть якщо миттєво вивести активи не вдається, доступ до скомпрометованого акаунта може відкрити шлях до подальшого шахрайства.
У схемі з псевдопрацівниками виконавці приховують справжню особу та локацію, щоб здобути віддалені контракти. Урядові рекомендації попереджають, що північнокорейські IT-працівники використовували посередників і третіх осіб, а компаніям радять посилити перевірку особи та виявлення підозрілої активності облікових записів.17
Зв’язок із WaterPlum є організаційним і стратегічним — це не означає, що кожна жертва шкідливого ПЗ стає частиною схеми з працевлаштуванням або що кожен фальшивий працівник бере участь в операціях WaterPlum.5 Практично обидві моделі експлуатують екосистему дистанційної роботи:
Перша схема дає прямий доступ до пристрою та криптоактивів, друга — потенційно тривале джерело доходу й ризик інсайдерського доступу.
Національний центр кібербезпеки Нової Зеландії повідомив про великий місцевий бізнес, який найняв дистанційного IT-підрядника під фальшивою особою. Коли в компанії запідозрили обман, підрядник пригрозив оприлюднити конфіденційну інформацію.18
Цей випадок нагадує: шахрайство з ідентичністю — це не тільки питання кадрового обліку чи комплаєнсу. Працівник, якого найняли за фальшивими даними, може встигнути отримати доступ до корпоративних систем, даних, облікових записів або виданого компанією обладнання.
Командам рекрутингу, HR, ІТ, безпеки та закупівель варто діяти узгоджено під час найму на дистанційні технічні посади. Американські рекомендації прямо закликають посилити перевірку особи: ретельно перевіряти документи, за потреби вимагати очної співбесіди та використовувати механізми виявлення аномальних даних в облікових записах.17
Практичні кроки:
WaterPlum показує, що співбесіда може стати механізмом доставки шкідливого ПЗ. Схема з фальшивими IT-працівниками демонструє інше: сам процес найму здатен перетворитися на шлях проникнення до компанії. Спільна прив’язка до 313 Генерального бюро підкреслює ключове правило захисту: організаціям потрібно убезпечувати обидва боки процесу працевлаштування — захищати шукачів від фальшивих рекрутерів і роботодавців від інфільтрації через підміну особи.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
За оцінкою японських і американських органів, WaterPlum та частина шахрайських віддалених IT працівників КНДР діють у межах одного 313 Генерального бюро, що входить до Департаменту оборонної промисловості.[5]
За оцінкою японських і американських органів, WaterPlum та частина шахрайських віддалених IT працівників КНДР діють у межах одного 313 Генерального бюро, що входить до Департаменту оборонної промисловості.[5] Із грудня 2025 року до липня 2026 року WaterPlum заразила щонайменше 30 000 пристроїв більш ніж у 100 країнах і скомпрометувала кошти або облікові дані, пов’язані з понад 7 000 криптогаманців.[1][4]
Для роботодавців головний висновок — сприймати рекрутинг і дистанційний онбординг як частину кіберзахисту: незалежно перевіряти особу кандидата та реагувати на нетипові дані про локацію, пристрої й доступ.[17]