Η WaterPlum, ομάδα που οι αρχές συνδέουν με τη Βόρεια Κορέα, μόλυνε τουλάχιστον 30.000 συσκευές σε περισσότερες από 100 χώρες, μετατρέποντας ψεύτικες αγγελίες εργασίας για προγραμματιστές σε κανάλι κλοπής κρυπτονομισμάτων. Η εκστρατεία αποκαλύπτει πόσο εύκολα μια διαδικασία πρόσληψης μπορεί να εξελιχθεί σε σοβαρό περιστατικό κυβερνοασφάλειας.
Τα στοιχεία δημοσιοποιήθηκαν στις 18 Σεπτεμβρίου 2026, σε κοινή συμβουλευτική ανακοίνωση της Ιαπωνίας, των Ηνωμένων Πολιτειών, της Αυστραλίας και της Γερμανίας. Η γερμανική BND αναφέρει ότι η WaterPlum είναι γνωστή και ως Contagious Interview ή Deceptive Development και δρα παγκοσμίως από το 2022.

Σύμφωνα με την ανάλυση του BleepingComputer, η πρόσφατη φάση της εκστρατείας εξελίχθηκε από τον Δεκέμβριο του 2025 έως τον Ιούλιο του 2026. Οι ερευνητές εντόπισαν κλοπή στοιχείων από περίπου 7.000 πορτοφόλια κρυπτονομισμάτων και μεταφορές ύψους τουλάχιστον 1,7 δισεκατομμυρίων ιαπωνικών γεν, δηλαδή περίπου 10,7 εκατομμυρίων δολαρίων.
Δείτε επίσης: Contagious Interview: Η τεχνική των ψεύτικων IT εργαζομένων της Βόρειας Κορέας
Ψεύτικες αγγελίες: η παγίδα της WaterPlum στη διαδικασία πρόσληψης
Οι δράστες διαδίδουν ψεύτικες αγγελίες και εμφανίζονται ως εκπρόσωποι εταιρειών τεχνητής νοημοσύνης, κρυπτονομισμάτων ή NFT και προσεγγίζουν μηχανικούς μέσω δικτύων προσλήψεων, κοινωνικών δικτύων και πλατφορμών ελεύθερων επαγγελματιών. Ο υποψήφιος καλείται να λύσει μια δοκιμασία προγραμματισμού ή να διορθώσει ένα υποτιθέμενο πρόβλημα σε υπηρεσία τηλεδιάσκεψης.
Το κρίσιμο σημείο είναι ότι η «δοκιμή» απαιτεί συχνά την εκτέλεση κώδικα ή το άνοιγμα ενός έργου. Έτσι, ένα κακόβουλο πακέτο npm, ένα αποθετήριο ή ένα έργο Visual Studio Code μπορεί να φορτώσει πρόσθετο λογισμικό χωρίς ο υποψήφιος να αντιληφθεί ότι έχει ξεκινήσει η μόλυνση.
Η WaterPlum έχει συνδεθεί με τα BeaverTail, InvisibleFerret, OtterCookie, OtterCandy και StoatWaffle. Πρόκειται για εργαλεία που μπορούν να κλέψουν διαπιστευτήρια του προγράμματος περιήγησης, περιεχόμενο του προχείρου, πληκτρολογήσεις, έγγραφα, στιγμιότυπα οθόνης, ιδιωτικά κλειδιά και φράσεις ανάκτησης κρυπτονομισμάτων.

Η χρήση τεχνητής νοημοσύνης κάνει την εξαπάτηση πιο πειστική. Σε ορισμένες συνεντεύξεις, οι χειριστές χρησιμοποιούν λογισμικό αλλαγής προσώπου και στη συνέχεια αποδίδουν τα προβλήματα εικόνας ή ήχου σε δυσλειτουργίες του δικτύου. Παράλληλα, οι ίδιες υποδομές μπορούν να χρησιμοποιηθούν για να κινηθούν πλευρικά προς τα δίκτυα εργοδοτών ή πελατών.
Από την κλοπή κρυπτονομισμάτων στην πρόσβαση εταιρικών δικτύων
Η κοινή ανακοίνωση χαρακτηρίζει τη WaterPlum ως κρατικά υποστηριζόμενο και οικονομικά υποκινούμενο παράγοντα και συνδέει τις ψεύτικες αγγελίες με οργανωμένη εκστρατεία, με πιθανή υπαγωγή στο 313 General Bureau του Τμήματος Βιομηχανίας Πυρομαχικών της Βόρειας Κορέας. Οι αρχές επισημαίνουν ότι η δραστηριότητα δεν περιορίζεται σε μεμονωμένες κλοπές, αλλά μπορεί να οδηγήσει σε κατασκοπεία και κλοπή διανοητικής ιδιοκτησίας.
Οι υπηρεσίες ασφαλείας κατέγραψαν επίσης περιπτώσεις όπου Βορειοκορεάτες εργαζόμενοι στον τομέα της πληροφορικής χρησιμοποιούσαν κοινές διευθύνσεις IP με τη WaterPlum και επαναχρησιμοποιούσαν κλεμμένα έγγραφα ταυτότητας. Στην Ιαπωνία εντοπίστηκε και διαλύθηκε για πρώτη φορά «laptop farm» που συνδεόταν με τέτοια δραστηριότητα.
Το μοντέλο αυτό είναι ιδιαίτερα επικίνδυνο για μικρές ομάδες ανάπτυξης, όπου ένας νέος συνεργάτης μπορεί να αποκτήσει γρήγορα πρόσβαση σε αποθετήρια, κλειδιά υπηρεσιών και εσωτερικά εργαλεία. Η απλή παρουσία σε γνωστή πλατφόρμα προσλήψεων δεν αποτελεί απόδειξη νομιμότητας, ενώ οι απαιτήσεις για άμεση εκτέλεση κώδικα πρέπει να αντιμετωπίζονται ως προειδοποιητικό σημάδι.
Δείτε επίσης: Βορειοκορεάτες χάκερ καταχρώνται τις αυτόματες εργασίες του VS Code
Πώς μπορούν να προστατευθούν προγραμματιστές και εταιρείες
Οι προγραμματιστές δεν πρέπει να εκτελούν άγνωστο κώδικα στον βασικό υπολογιστή τους, ακόμη κι αν προέρχεται από υποτιθέμενο εργοδότη. Οι δοκιμές πρέπει να γίνονται σε απομονωμένο περιβάλλον ή εικονική μηχανή, ενώ τα αρχεία ρυθμίσεων του Visual Studio Code και οι εντολές εγκατάστασης πακέτων χρειάζονται έλεγχο πριν από οποιαδήποτε εκτέλεση.
Οι εταιρείες οφείλουν να επαληθεύουν ταυτότητα, τοποθεσία και προσόντα υποψηφίων, να εξετάζουν ασυνήθιστα μοτίβα σε συνεντεύξεις και να περιορίζουν την πρόσβαση κάθε νέου συνεργάτη στα απολύτως απαραίτητα συστήματα. Η τεχνική ομάδα του SecNews προτείνει επίσης ξεχωριστούς λογαριασμούς, πολυπαραγοντική προστασία και άμεση ανάκληση διαπιστευτηρίων όταν εκτελείται ύποπτος κώδικας. Οι έλεγχοι πρέπει να τεκμηριώνονται και να εφαρμόζονται πριν από την πρώτη πρόσβαση σε εταιρικά δεδομένα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η κοινή προειδοποίηση έχει σημασία και για την Ευρώπη, καθώς η BND χαρακτηρίζει τη WaterPlum και τη δραστηριότητα Βορειοκορεατών εργαζομένων άμεση, βραχυπρόθεσμη απειλή για πολίτες και επιχειρήσεις στη Γερμανία και σε άλλα κράτη της Ευρωπαϊκής Ένωσης. Οι έλεγχοι πρόσληψης πρέπει επομένως να συνδυάζονται με τεχνικούς περιορισμούς.

Δείτε επίσης: Εκστρατεία Lazarus φυτεύει κακόβουλα πακέτα npm και PyPI
Αν ένας υπολογιστής έχει ήδη μολυνθεί, η ασφαλής υπόθεση είναι ότι τα αποθηκευμένα διαπιστευτήρια έχουν εκτεθεί. Χρειάζεται απομόνωση της συσκευής, αλλαγή κωδικών από καθαρό σύστημα και έλεγχος των πορτοφολιών κρυπτονομισμάτων. Η WaterPlum δείχνει ότι η αναζήτηση εργασίας αποτελεί πλέον και επιφάνεια επίθεσης.
