Северокорейская киберугруза WaterPlum провела масштабную фишинг-кампанию против разработчиков ПО, выдавая себя за рекрутеров криптовалютных, AI и NFT-проектов. По данным исследователей, заражено более 30 тысяч устройств в 100+ странах, украдено примерно $10.7 млн в криптовалюте. Это не первый случай, когда киберпреступники используют спрос на IT-кадры как приманку — вектор атаки, который становится всё популярнее.
Механика проста: жертвы получают предложение работы через LinkedIn, GitHub или похожие каналы, где отсутствует проверка личностей. На собеседовании от них просят загрузить «кейс» или «тестовое задание» — якобы для оценки навыков. На деле в архиве или исполняемом файле прячется вредонос, дающий доступ к системе. После заражения группировка могла получать доступ к кошелькам, двухфакторным кодам и приватным ключам жертв.
Почему именно разработчики из крипто-сферы? Это целевая аудитория с несколькими свойствами: во-первых, часто имеют прямой доступ к фондам или хранят крипто локально; во-вторых, по статистике более открыты к удалённой работе и быстрее доверяют онлайн-интервью; в-третьих, разработчик с опытом в Web3 обычно подпадает под возрастные и географические фильтры группировки (целевые демографические в странах с высокой покупательной способностью). WaterPlum известна ориентацией именно на крипто-активы — для них это источник дохода, который сложнее всего отследить государствам.
На уровне отрасли это напоминание о том, что социальная инженерия остаётся самым надёжным способом проникновения. Все твои двухфакторные коды, аппаратные кошельки и верифицированные адреса не помогут, если ты сам дал хакеру доступ к машине. В криптовалютной индустрии, где восстановление средств почти невозможно, эта проблема стоит острее, чем в традиционной финтеке. Крупные крипто-проекты уже месяцы кричат про безопасность, но маркетинговый шум перевешивает сообщения об угрозах.
Для российского рынка риск применим прямо. Разработчики в России и СНГ активны в крипто-экосистеме (Binance, Ethereum, локальные DEX) и регулярно ищут удалённую работу в иностранных проектах. Киберугрозы такого уровня обычно игнорируют географию преступников — если жертва лежит в нужной стране или контролирует нужные активы, атака произойдёт. При работе с инструментами на базе смарт-контрактов (тот же Signum для платежей) или при управлении AI-системами через API ключи важно любые загрузки неоткуда проверять через VirusTotal и изолировать машину, где работают с приватными ключами. Эти методы банальны, но игнорируются чаще, чем следовало бы.
Сам инцидент демонстрирует, почему кибер-безопасность в крипто — не дополнительная функция, а основная ставка перед продуктом. Когда деньги украсть легко и невозможно вернуть, государственные и частные защиты становятся не новелтой, а базовым требованием. WaterPlum не ошибалась в выборе вектора.