De Japanse politie, in samenwerking met de cybersecurity-afdelingen van de VS, Australië en Duitsland, waarschuwt dat de afgelopen maanden meer dan dertigduizend computers wereldwijd zijn besmet met malware van een Noord-Koreaanse groep genaamd WaterPlum, ook bekend als Contagious Interview. De malware is ontwikkeld om cryptowallets te stelen. De groep zou sinds december 2025 tot en met juli 2026 actief zijn geweest. De infecties vonden plaats in meer dan honderd landen, waaronder Japan en de Verenigde Staten.
De malware wordt verspreid via malafide sollicitatiegesprekken. De aanvallers doen zich voor als potentiële werkgever en benaderen softwareontwikkelaars en IT professionals wereldwijd. Ze doen zich voor als legitieme bedrijven, zoals AI-, cryptobedrijven of NFT-bedrijven, of maken gebruik van recruitingsites. Tijdens de gesprekken wordt slachtoffers gevraagd om malafide bestanden te downloaden en de daarin aanwezige code uit te voeren. Deze bestanden zijn onder andere op GitHub en Bitbucket te vinden.
De bestanden installeren malware op de computer van het slachtoffer, waarmee de aanvallers toegang tot de machine krijgen. Vervolgens wordt er allerlei informatie gestolen, waaronder inloggegevens voor cryptowallets. De Japanse politie stelt dat de aanvallers op deze manier meer dan 7.000 cryptowallets hebben gestolen, met een waarde van 1,7 miljard yen, wat omgerekend 10,7 miljoen dollar is. De Japanse autoriteiten hebben de malware en gebruikte ip-adressen met de FBI, Australische en Duitse autoriteiten gedeeld.
De FBI waarschuwt dat de aanvallers zich als Noord-Koreaanse IT medewerkers presenteren. Deze medewerkers doen webontwikkelingswerk voor klanten. De FBI stelt dat deze IT medewerkers en de WaterPlum-groep dezelfde ip-adressen gebruiken. De Amerikaanse opsporingsdienst adviseert bedrijven om voorzichtig te zijn met het verifiëren van de identiteit van sollicitanten, hun locatie en vaardigheden. Daarnaast moet hun toegang tot systemen en data worden beperkt tot alleen datgene dat nodig is om hun werk te doen.
De Duitse autoriteiten waarschuwen dat de WaterPlum-groep ook in Duitsland actief is. "Deze cybergroep richt zich wereldwijd op softwareontwikkelaars en IT professionals, ook in Duitsland, en probeert hen via social engineering voorbereide cyberaanvallen te laten uitvoeren, waarbij het doel is om cryptovaluta te stelen."
Bleeping Computer meldde vorig jaar juni dat de WaterPlum-groep 35 malafide npm-packages had geüpload naar de npm registry. Npm is de standaard package manager voor de JavaScript-omgeving Node.js en bevat allerlei door de gemeenschap ontwikkelde packages. De malafide npm-packages zijn bij elkaar meer dan 4.000 keer gedownload.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.