De Noord-Koreaanse hacker groep WaterPlum heeft tussen december 2025 en juli 2026 wereldwijd minstens 30.000 apparaten geïnfecteerd en meer dan 10,7 miljoen dollar aan gestolen cryptovaluta naar Noord-Korea overgemaakt. Dit blijkt uit een gezamenlijke waarschuwing van autoriteiten uit Japan, de Verenigde Staten, Australië en Duitsland die de activiteiten van deze dreigingsactor hebben onderzocht.

WaterPlum is verbonden aan een meerjarige campagne, bekend als "Contagious Interview", waarbij werkzoekenden worden benaderd via nep-npm-pakketten die malware verspreiden. De aanvallers doen zich voor als legitieme AI-, cryptocurrency- en NFT-bedrijven of gebruiken wervings- en freelanceplatforms om slachtoffers te lokken. Tijdens valse sollicitatiegesprekken en codeertests worden slachtoffers gevraagd om projecten te downloaden, problemen met videoconferenties op te lossen of kwaadaardige code uit te voeren.

Volgens de gezamenlijke advisory hebben de WaterPlum-acteurs minstens 30.000 apparaten in meer dan 100 landen geïnfecteerd en gegevens of fondsen van meer dan 7.000 cryptocurrency-wallets buitgemaakt. De groep heeft in totaal 1,7 miljard Japanse yen (ongeveer 10,71 miljoen dollar) aan cryptovaluta overgemaakt naar Noord-Korea.

Verschillende malwarefamilies worden aan WaterPlum toegeschreven, waaronder BeaverTail (JavaScript malware in npm-pakketten), InvisibleFerret (Python backdoor), OtterCookie (JavaScript remote-access trojan en informatieverzamelaar), OtterCandy (combinatie van OtterCookie en RAT-functionaliteiten) en StoatWaffle (modulaire Node.js malware via kwaadaardige Visual Studio Code-projecten). Na infectie proberen de aanvallers browsercredentials, klembordinhoud, toetsaanslagen, private keys en seed phrases van cryptowallets te stelen, evenals documenten en screenshots. Daarnaast gebruiken ze de toegang om door te dringen tot netwerken van werkgevers of klanten, wat kan leiden tot diefstal van intellectueel eigendom en spionage.

De autoriteiten leggen ook een directe link tussen WaterPlum en Noord-Koreaanse IT-werknemers die op afstand webontwikkeling verrichten. Sommige hackers van WaterPlum werken tevens als IT-werknemers en gebruiken dezelfde IP-adressen. Verder worden gestolen identiteitsdocumenten uit WaterPlum-aanvallen hergebruikt om slachtoffers te imiteren en banen te verkrijgen. Tijdens online sollicitatiegesprekken maken de aanvallers gebruik van AI-gezichtsverwisseling, schakelen vervolgens hun camera uit en wijzen netwerkproblemen aan als verklaring.

De FBI en Japanse politie schatten dat WaterPlum en sommige Noord-Koreaanse IT-werknemers opereren onder de 313 General Bureau, onderdeel van het Munitions Industry Department dat verantwoordelijk is voor het wapenonderzoek en de productie in Noord-Korea. Japanse autoriteiten hebben voor het eerst een Noord-Koreaanse IT-werknemers "laptop farm" in het land opgerold, waarbij bewijs werd gevonden van honderden miljoenen yen die naar het buitenland werden overgemaakt.

De waarschuwing adviseert bedrijven om sollicitanten zorgvuldig te verifiëren op identiteit, locatie en kwalificaties en hun toegang te beperken tot alleen de systemen en data die nodig zijn voor hun functie. Ontwikkelaars wordt aangeraden om onbekende code niet buiten een sandbox uit te voeren en aangeleverde bestanden en code te inspecteren op opdrachten die extra payloads ophalen.