Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

qz+11newsbnd.bund+1En gemensam varning från sju brottsbekämpande och underrättelsemyndigheter i fyra länder har formellt kopplat en nordkoreansk hackergrupp till samma statliga byrå som övervakar Pyongyangs omfattande nätverk av falska, distansarbetande IT-konsulter. Avslöjandet kommer samtidigt som en ny rapport från Nya Zeeland visar hur en nordkoreansk operatör infiltrerade ett lokalt företag genom att utge sig för att vara IT-konsult.
Varningen, som publicerades den 18 september av den tyska underrättelsetjänsten (BND), identifierar hackergruppen WaterPlum – även känd som Contagious Interview inom cybersäkerhetsbranschen – som en aktör underställd Nordkoreas 313 General Bureau, en enhet underställd ammunitionsindustridepartementet i Koreas arbetarparti. Dokumentet är signerat av FBI, det amerikanska försvarsdepartementets Cyber Crime Center, Japans nationella polismyndighet, Australiens Cyber Security Centre samt tyska BND och BfV.ic3+2
Mellan december 2025 och juli 2026 infekterade WaterPlum minst 30 000 enheter i över 100 länder och stal medel eller inloggningsuppgifter från cirka 7 000 kryptovalutaplånböcker, enligt The Record. Det totala utbytet uppgick till cirka 1,7 miljarder yen – ungefär 10,7 miljoner dollar – som skickades tillbaka till Pyongyang, rapporterar Quartz.qz+1
WaterPlum-operatörer utgav sig för att vara rekryterare på jobbportaler och frilansplattformar, med sikte på mjukvaruutvecklare och blockkedjeexperter. Offren ombads genomföra kodningstester eller laga påstådda fel i videokonferensmjukvara; filerna innehöll skadlig kod som BeaverTail, InvisibleFerret och OtterCookie. När mjukvaran väl var installerad skördade den webbläsarlösenord, tangenttryckningar, återställningsfraser till plånböcker och skannade identitetshandlingar. Utredare fann även att gruppen använde AI-verktyg för ansiktsbyten under videosamtal.therecord+3
Myndigheterna drog en direkt linje mellan WaterPlum och Nordkoreas bredare bedrägeriverksamhet med IT-arbetare, och pekade på överlappande IP-adresser mellan de två verksamheterna. Vissa WaterPlum-operatörer utförde samtidigt legitimt frilansarbete inom webbutveckling medan de drev skadliga kampanjer.qz
Separat avslöjade Nya Zeelands National Cyber Security Centre i sin årliga Cyber Threat Report 2026 att en nordkoreansk operatör som utgav sig för att vara en distansarbetande IT-konsult ovetandes anställdes av ett stort nyzeeländskt företag. Arbetaren använde en falsk identitet och rekryterade en nyzeeländsk medborgare för att ta emot och sköta företagets bärbara dator – en taktik som stämmer överens med så kallade "laptop farm"-upplägg.1news
Efter att företaget blivit misstänksamt och avslutat kontraktet hotade operatören med att sprida kommersiellt känslig information om de inte fick betalt. NCSC:s biträdande generaldirektör Catriona Robinson varnade för att "denna typ av verksamhet omfattas av FN-sanktioner" och uppmanade arbetsgivare att intervjua personal ansikte mot ansikte och kräva att nyanställda hämtar IT-utrustning personligen.1news
BND-varningen noterade att WaterPlum och Nordkoreas IT-verksamhet är "nästan helt säkert sammanflätade" och sannolikt delar organisatorisk tillsyn under ammunitionsindustridepartementet. Amerikanska myndigheter har uppskattat att det bredare IT-bedrägeriet genererade 800 miljoner dollar bara under 2024. Japans nationella polismyndighet uppgav att utredare för första gången lokaliserat och stängt ner en nordkoreansk "laptop farm" på japansk mark, med dokumentation som visar att hundratals miljoner yen förts ut ur landet.bnd.bund+2