Crypto: mahojiano bandia husakinisha malware
WaterPlum inalenga hasa watengenezaji programu wa wavuti, wahandisi na wataalamu wa blockchain au Web3. Bref Crypto ilikuwa tayari imeandika kuhusu tawi jingine la mkakati huu wa Korea Kaskazini, ambapo watengenezaji programu halisi kutoka nchi za kigeni huajiriwa kuhudhuria mahojiano kwa niaba ya waendeshaji wanaohusishwa na utawala huo.
Hapa, majukumu yamebadilishwa. Ni mwombaji wa kazi anayelengwa.
Waajiri bandia huwasiliana na waathiriwa kupitia mitandao ya kijamii, majukwaa ya ajira, masoko ya freelance au huduma za uajiri. Wakati wa mahojiano, huwaomba kutekeleza mradi wa programu au kupakua marekebisho yanayodaiwa kutatua hitilafu ya mkutano wa video. Faili hasidi zinaweza kuhifadhiwa kwenye majukwaa ya maendeleo ambayo watengenezaji programu wanayafahamu vizuri.
Tahadhari rasmi ya pamoja inataja familia kadhaa za malware: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy na StoatWaffle. Baadhi hujificha katika package za NPM. StoatWaffle inaweza hata kutumia miradi bandia ya blockchain iliyofunguliwa katika Visual Studio Code ili kuanzisha utekelezaji wa msimbo hasidi.
Mtihani rahisi wa kiufundi hugeuka kuwa mlango wa nyuma.
Funguo binafsi, cookies na picha za skrini
Mashine inapokwisha kuingiliwa, WaterPlum husambaza Remote Access Trojans na infostealers. Zana hizo hutafuta mengi zaidi ya manenosiri machache.
Autoriti zinataja vitambulisho vilivyohifadhiwa kwenye vivinjari, clipboard, mibofyo ya kibodi, picha za skrini, hati za utambulisho pamoja na funguo binafsi na seed phrases za crypto wallets. Data hiyo inaweza kutumwa baadaye kwenye miundombinu ya amri na udhibiti inayodhibitiwa kwa mbali na washambuliaji.
Kati ya Desemba 2025 na Julai 2026, mbinu hii inadaiwa kuwezesha kuingiliwa kwa angalau vifaa 30,000 katika zaidi ya nchi 100. Wallets zaidi ya 7,000 zimeporwa fedha au vitambulisho vyake. Thamani ya crypto iliyohamishiwa Korea Kaskazini imefikia angalau yen bilioni 1.7, sawa na takriban dola milioni 10.71.
Pesa ni sehemu moja tu ya tatizo. Mashine ya mtengenezaji programu inaweza pia kuwa lango la kuingia kwa mwajiri wake. WaterPlum inaweza kisha kutafuta msimbo chanzo, mali ya kiakili au kusambaa kutoka mfumo mmoja hadi mwingine ndani ya mifumo ya kampuni.
Bref Crypto ilikuwa tayari imeonyesha jinsi malware zinavyoweza kulenga wallets na akaunti za exchange kwa wakati mmoja. WaterPlum inaongeza hapa silaha yenye ufanisi mkubwa: imani inayowekwa kwa mwajiri anayepigia kazi ambaye anaonekana kutoa ajira inayoaminika kabisa.
Korea Kaskazini inaweka uajiri kwenye kiwango cha viwanda
Uhusishaji huo hautegemei watafiti binafsi pekee. FBI na polisi ya Japan wanakadiria kuwa WaterPlum na baadhi ya wafanyakazi wa IT kutoka Korea Kaskazini wanafanya kazi chini ya 313 General Bureau, iliyo chini ya Mamlaka ya Viwanda vya Silaha ya Chama cha Wafanyakazi cha Korea. Tahadhari hiyo pia ilisainiwa kwa pamoja na huduma za Australia na Ujerumani.
Mbinu hiyo sasa imevuka udukuzi wa kawaida wa exchange. Kwa upande mmoja, waendeshaji kutoka Korea Kaskazini hujifanya kuwa waombaji wa kazi ili kuingia katika kampuni za kigeni. Kwa upande mwingine, WaterPlum hujifanya kuwa mwajiri ili kuwaambukiza waombaji halisi.
Miundombinu ileile ya kijamii. Mielekeo miwili tofauti.
Mtindo huu unaendana na uchumi mkubwa zaidi wa uhalifu wa mtandao. Makundi yanayohusishwa na Korea Kaskazini tayari yameiba mabilioni kadhaa ya dola katika crypto, huku udukuzi wa Bybit wa dola bilioni 1.5 ukiwa tukio la kuvutia zaidi la mwaka 2025.
Hata hivyo, WaterPlum inaonyesha kuwa si lazima kupata udhaifu wa thamani ya dola bilioni moja.
Repo bandia ya GitHub inaweza kutosha.
Package ya NPM.
Zoezi la React.
“Tatizo” la kamera wakati wa mahojiano.
Kwa watengenezaji programu wa crypto na AI, uajiri wenyewe sasa ni eneo la mashambulizi. Tahadhari rasmi inapendekeza hasa kutotekeleza bila kufikiri msimbo unaotolewa wakati wa mahojiano, kuthibitisha utambulisho wa kampuni na, iwapo maambukizi yanashukiwa, kuhifadhi data muhimu kisha kufanya uwekaji upya kamili wa mfumo, kwa sababu malware inaweza kudumisha uwepo wake kwenye mashine.
Blockchain inaweza kuwa salama kabisa.
Ikiwa anayemiliki funguo ataendesha faili isiyo sahihi wakati wa mahojiano ya kazi, WaterPlum haihitaji tena kuishambulia.