Kryptolehti.fi Oppaat
Ladataan markkinadataa…
Pohjoiskorealainen valerekrytointikampanja vei 10,7 miljoonaa dollaria kryptovaroja

Pohjoiskorealainen valerekrytointikampanja vei 10,7 miljoonaa dollaria kryptovaroja

21. syyskuuta 2026 klo 09.07 Turvallisuus Lasse Braden
Lue tiivistelmä

Neljän maan viranomaiset yhdistivät tietonsa ja paljastivat, miten valerekrytoinnit tyhjensivät ohjelmistokehittäjien kryptolompakot haittaohjelmilla.

Työpaikkailmoitus näytti tavalliselta.

Krypto- tai tekoälyalan yritys etsi ohjelmistokehittäjää, palkka oli kilpailukykyinen ja rekrytoija vastasi nopeasti LinkedInissä tai Discordissa.

Todellisuudessa haastattelun toisessa päässä istui Pohjois-Korean valtion tukema hakkeriryhmä.

Neljän maan viranomaiset julkaisivat 18. syyskuuta yhteisen turvallisuustiedotteen ryhmästä, josta käytetään nimeä WaterPlum. Tiedotteen allekirjoittajina olivat FBI, Yhdysvaltain puolustusministeriön kyberrikosyksikkö ja IC3, Japanin poliisihallitus ja kyberturvallisuusvirasto, Australian signaalitiedustelu ASD ja sen kyberturvallisuuskeskus ACSC sekä Saksan liittotiedustelupalvelu BND ja perustuslain suojeluvirasto.

Laajemmin ryhmä tunnetaan nimellä ”Contagious Interview”.

Viranomaiset yhdistävät ryhmän, samoin kuin Pohjois-Korean laajemman ulkomaisen IT-työntekijäverkoston, sotatarviketeollisuusosaston Bureau 313 -yksikköön, joka toimii työväenpuolueen keskuskomitean alaisuudessa.

Viranomaisten arvion mukaan varastetut kryptovarat rahoittavat osaltaan samaa aseohjelmaa.

Valehaastattelu ansana

Menetelmä nojaa luottamukseen, ei murtautumiseen.

Operaattorit esiintyvät aitojen krypto-, tekoäly- ja NFT-yritysten rekrytoijina somessa, työpaikkasivustoilla ja freelance-alustoilla, ja uhrit ovat pääosin ohjelmistokehittäjiä ja Web3-insinöörejä.

Heidät houkutellaan valehaastatteluun ja pyydetään lataamaan ”koodaustehtävä” tai asentamaan korjauspäivityksen, jonka väitetään ratkaisevan videopuhelun tekniset ongelmat.

Ladattava tiedosto on todellisuudessa etäkäyttötroijalainen tai tietoja varastava haittaohjelma, joka kaappaa lompakon tunnistetiedot.

IBTimes UK kertoi operaattorien käyttäneen tekoälypohjaisia kasvojenvaihtotyökaluja valehaastattelujen videopuheluissa.

Sama ilmiö koskee myös suomalaisia kasvuyrityksiä, jotka rekrytoivat etäkehittäjiä kansainvälisiltä freelance-alustoilta ilman tapaamista kasvotusten.

Tiedotteen mukaan haittaohjelma on tartuttanut yli 30 000 laitetta yli sadassa maassa, ja yli 7 000 kryptolompakon varoja tai tunnisteita on varastettu.

Kampanja on ollut käynnissä joulukuusta 2025 heinäkuuhun 2026.

Sekaannus summasta

Varastetun omaisuuden määrästä on liikkunut ristiriitaista tietoa.

Osa uutisoinnista mainitsi summaksi 107 miljoonaa dollaria, mutta luku on virheellinen.

Alkuperäinen tiedote ja kaikki ristiin tarkistetut lähteet päätyvät samaan summaan: 10,71 miljoonaa dollaria.

Virhe syntyi, kun yhden uutissivuston verkko-osoitteessa ”10,7 miljoonaa” kirjoitettiin ilman desimaalipilkkua, ja luku tulkittiin 107 miljoonaksi.

Kohteena myös työnantajat

Kampanja ei kohdistu pelkästään yksittäisiin lompakonhaltijoihin.

Lohkoketjuyhtiö Consensys kertoi heinäkuussa 2026 palkanneensa erehdyksessä Pohjois-Koreaan yhdistetyn kehittäjän.

Tiedote kehottaa rekrytoivia yrityksiä varmistamaan hakijan henkilöllisyyden useassa vaiheessa ja välttämään tuntemattomasta lähteestä tulevien koodipakettien avaamista osana haastatteluprosessia.

Alkuperäinen tiedote on julkaistu IC3:n verkkosivuilla 18. syyskuuta 2026.

LB
Lasse Braden

Päätoimittaja

Kryptolehti.fi:n päätoimittaja ja kryptovaluutta-analyytikko.

Lisää Kryptolehti suosikkilähteeksi Googlessa

Vaatii Google-tilille kirjautumisen.

Aiheeseen liittyvät oppaat

Lue myös