Федеральное ведомство по защите конституции Германии и Федеральная разведывательная служба (BND) предупредили IT-специалистов о кибератаках, которые связывают с северокорейской группировкой Waterplum. Особому риску подвергаются программисты и другие специалисты, находящиеся в поиске работы.
Предупреждение было опубликовано совместно с органами безопасности Японии, США и Австралии. По данным спецслужб, злоумышленники пытаются похищать криптовалюту и другие финансовые активы. Полученные средства, как утверждают ведомства, используются для обхода международных санкций и финансирования государственных и военных программ КНДР. В отдельных случаях целью также могут быть промышленный шпионаж и кража интеллектуальной собственности.
Для получения доступа к компьютерам применяется социальная инженерия. Кампания, известная в сфере кибербезопасности под названием Contagious Interview, начинается с контакта через социальные сети, платформы поиска работы или сервисы для фрилансеров. Злоумышленники могут представляться сотрудниками компаний, работающих в сфере искусственного интеллекта или криптовалют.
Во время предполагаемого собеседования кандидату предлагают выполнить тестовое задание, для которого необходимо загрузить файл. В нем содержится вредоносное программное обеспечение. После заражения компьютера атакующие получают возможность похищать конфиденциальную информацию и криптовалюту, а также сохранять доступ к системе для последующих атак.
Немецкие спецслужбы одновременно предупреждают о другой схеме. В ее рамках северокорейские IT-специалисты устраиваются удаленными разработчиками в зарубежные компании, используя поддельные личности. Получаемая ими заработная плата, по данным органов безопасности, также может направляться в Северную Корею.
Для сокрытия реального местонахождения используются так называемые «фермы ноутбуков». Компьютеры физически размещаются в другой стране, тогда как работающий под чужой личностью специалист получает к ним удаленный доступ. Работодателям рекомендуют обращать внимание на кандидатов, которые избегают личных встреч, требуют оплату в криптовалюте или демонстрируют необычное поведение во время онлайн-собеседований.
Северная Корея на протяжении многих лет находится под санкциями ООН из-за своей ядерной и ракетной программ. Международные органы безопасности регулярно связывают северокорейские структуры с кибероперациями, направленными на получение финансовых средств и обход действующих ограничений.
