De Japanse politie waarschuwt, in samenwerking met cybersecuritydiensten uit de Verenigde Staten, Australië en Duitsland, dat meer dan dertigduizend computers wereldwijd zijn geïnfecteerd met malware afkomstig van de Noord-Koreaanse groep WaterPlum, ook bekend als Contagious Interview. Deze malware is specifiek ontwikkeld om cryptowallets te stelen en was actief tussen december 2025 en juli 2026.

De infecties vonden plaats in meer dan honderd landen, waaronder Japan en de Verenigde Staten. De malware wordt verspreid via malafide sollicitatiegesprekken waarbij de aanvallers zich voordoen als potentiële werkgevers. Zij benaderen softwareontwikkelaars en IT-professionals wereldwijd, vaak met valse bedrijfsidentiteiten zoals AI-, crypto- of NFT-gerelateerde ondernemingen, en maken gebruik van recruitingsites. Tijdens deze gesprekken wordt slachtoffers gevraagd om kwaadaardige bestanden te downloaden en uit te voeren. Deze bestanden, die onder andere op platforms als GitHub en Bitbucket zijn geplaatst, installeren malware die de aanvallers toegang geeft tot de systemen van de slachtoffers.

Met deze toegang worden diverse gegevens gestolen, waaronder inloggegevens voor cryptowallets. De Japanse autoriteiten melden dat op deze wijze meer dan 7.000 cryptowallets zijn leeggeroofd, met een totale waarde van ongeveer 1,7 miljard yen, omgerekend circa 10,7 miljoen dollar. De malware en gebruikte IP-adressen zijn gedeeld met de FBI, Australische en Duitse autoriteiten.

De FBI waarschuwt dat de aanvallers zich voordoen als Noord-Koreaanse IT-medewerkers die webontwikkelingswerk uitvoeren voor klanten. Er is vastgesteld dat deze IT-medewerkers en de WaterPlum-groep dezelfde IP-adressen gebruiken. De Amerikaanse opsporingsdienst adviseert organisaties om sollicitanten zorgvuldig te verifiëren, met aandacht voor hun identiteit, locatie en vaardigheden, en om hun toegang tot systemen en data strikt te beperken tot wat noodzakelijk is voor hun werkzaamheden.

Duitse autoriteiten bevestigen dat de WaterPlum-groep ook in Duitsland actief is en wereldwijd softwareontwikkelaars en IT-professionals via social engineering aanvallen probeert te laten uitvoeren met als doel cryptovaluta te stelen. Eerder meldde Bleeping Computer dat de groep 35 malafide npm-packages had geüpload naar de npm registry, de standaard package manager voor Node.js. Deze kwaadaardige packages zijn meer dan 4.000 keer gedownload, waarmee de groep een nieuwe vector voor malwareverspreiding heeft gecreëerd.