Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

qz+11newsbnd.bund+1En felles advarsel fra syv rettshåndhevende og etterretningsorganer i fire land har formelt knyttet en nordkoreansk hackergruppe til det samme statlige byrået som overvåker Pyongyangs omfattende nettverk av falske, eksterne IT-arbeidere. Avsløringen kommer samtidig med en ny rapport fra New Zealand som viser at en nordkoreansk operatør infiltrerte en lokal bedrift ved å utgi seg for å være IT-konsulent.
Advarselen, publisert 18. september av Tysklands føderale etterretningstjeneste (BND), identifiserer hackergruppen kjent som WaterPlum – eller Contagious Interview i cybersikkerhetsbransjen – som en aktør under Nord-Koreas 313 General Bureau, en enhet underlagt ammunisjonsindustridepartementet i Koreas arbeiderparti. Dokumentet er signert av FBI, det amerikanske forsvarsdepartementets Cyber Crime Center, Japans nasjonale politimyndighet, Australias Cyber Security Centre, samt tyske BND og BfV.ic3+2
Mellom desember 2025 og juli 2026 infiserte WaterPlum minst 30 000 enheter i over 100 land og stjal midler eller påloggingsinformasjon fra rundt 7 000 kryptovaluta-lommebøker, ifølge The Record. Det totale utbyttet var på omtrent 1,7 milliarder yen – rundt 10,7 millioner dollar – som ble sendt tilbake til Pyongyang, rapporterte Quartz.qz+1
WaterPlum-operatører utga seg for å være rekrutterere på jobbportaler og frilansmarkeder, og rettet seg mot programvareutviklere og blokkjede-spesialister. Ofre ble bedt om å fullføre kodingstester eller fikse påståtte feil i videokonferanseprogramvare; filene inneholdt skadevarefamilier som BeaverTail, InvisibleFerret og OtterCookie. Når programvaren var installert, høstet den nettleserpassord, tastetrykk, frøsetninger til lommebøker og skannede identitetsdokumenter. Etterforskere fant også at gruppen brukte AI-verktøy for ansiktsbytte under videosamtaler.therecord+3
Myndighetene trakk en direkte linje mellom WaterPlum og Nord-Koreas bredere svindelopplegg med IT-arbeidere, og viste til overlappende IP-adresser mellom de to operasjonene. Noen WaterPlum-operatører utførte samtidig legitim frilans-webutvikling mens de kjørte skadevarekampanjer.qz
Separat avslørte New Zealands National Cyber Security Centre i sin årlige Cyber Threat Report 2026 at en nordkoreansk operatør som utga seg for å være en ekstern IT-konsulent, uvitende ble ansatt av en stor newzealandsk bedrift. Arbeideren brukte en falsk identitet og rekrutterte en newzealandsk statsborger til å motta og betjene selskapets bærbare datamaskin – en taktikk i tråd med såkalte "laptop farm"-opplegg.1news
Etter at bedriften ble mistenksom og avsluttet kontrakten, truet operatøren med å lekke kommersielt sensitiv informasjon med mindre de fikk betalt. NCSC-nestleder Catriona Robinson advarte om at "denne typen aktivitet er underlagt FN-sanksjoner" og oppfordret arbeidsgivere til å intervjue ansatte ansikt til ansikt og kreve at nyansatte henter IT-utstyr personlig.1news
BND-advarselen bemerket at WaterPlum og Nord-Koreas IT-arbeideroperasjoner er "nesten helt sikkert sammenvevd" og sannsynligvis deler organisatorisk tilsyn under ammunisjonsindustridepartementet. Amerikanske myndigheter har anslått at det bredere IT-arbeideropplegget genererte 800 millioner dollar bare i 2024. Japans nasjonale politimyndighet uttalte at etterforskere for første gang hadde lokalisert og stengt en nordkoreansk "laptop farm" på japansk jord, med dokumentasjon som viser at hundrevis av millioner yen ble flyttet ut av landet.bnd.bund+2