
Pohjoiskorealainen valerekrytointikampanja vei 10,7 miljoonaa dollaria kryptovaroja
- Yhdysvaltain, Japanin, Australian ja Saksan viranomaiset julkaisivat 18. syyskuuta yhteisen tiedotteen WaterPlum-ryhmästä.
- Haittaohjelma on tartuttanut yli 30 000 laitetta yli sadassa maassa ja varastanut varoja yli 7 000 kryptolompakosta.
- Todellinen varastettu summa on 10,71 miljoonaa dollaria, ei laajalti kierrätetty 107 miljoonaa dollaria.
- Consensys kertoi heinäkuussa 2026 palkanneensa erehdyksessä Pohjois-Koreaan yhdistetyn kehittäjän.
Neljän maan viranomaiset yhdistivät tietonsa ja paljastivat, miten valerekrytoinnit tyhjensivät ohjelmistokehittäjien kryptolompakot haittaohjelmilla.
Työpaikkailmoitus näytti tavalliselta.
Krypto- tai tekoälyalan yritys etsi ohjelmistokehittäjää, palkka oli kilpailukykyinen ja rekrytoija vastasi nopeasti LinkedInissä tai Discordissa.
Todellisuudessa haastattelun toisessa päässä istui Pohjois-Korean valtion tukema hakkeriryhmä.
Neljän maan viranomaiset julkaisivat 18. syyskuuta yhteisen turvallisuustiedotteen ryhmästä, josta käytetään nimeä WaterPlum. Tiedotteen allekirjoittajina olivat FBI, Yhdysvaltain puolustusministeriön kyberrikosyksikkö ja IC3, Japanin poliisihallitus ja kyberturvallisuusvirasto, Australian signaalitiedustelu ASD ja sen kyberturvallisuuskeskus ACSC sekä Saksan liittotiedustelupalvelu BND ja perustuslain suojeluvirasto.
Laajemmin ryhmä tunnetaan nimellä ”Contagious Interview”.
Viranomaiset yhdistävät ryhmän, samoin kuin Pohjois-Korean laajemman ulkomaisen IT-työntekijäverkoston, sotatarviketeollisuusosaston Bureau 313 -yksikköön, joka toimii työväenpuolueen keskuskomitean alaisuudessa.
Viranomaisten arvion mukaan varastetut kryptovarat rahoittavat osaltaan samaa aseohjelmaa.
Valehaastattelu ansana
Menetelmä nojaa luottamukseen, ei murtautumiseen.
Operaattorit esiintyvät aitojen krypto-, tekoäly- ja NFT-yritysten rekrytoijina somessa, työpaikkasivustoilla ja freelance-alustoilla, ja uhrit ovat pääosin ohjelmistokehittäjiä ja Web3-insinöörejä.
Heidät houkutellaan valehaastatteluun ja pyydetään lataamaan ”koodaustehtävä” tai asentamaan korjauspäivityksen, jonka väitetään ratkaisevan videopuhelun tekniset ongelmat.
Ladattava tiedosto on todellisuudessa etäkäyttötroijalainen tai tietoja varastava haittaohjelma, joka kaappaa lompakon tunnistetiedot.
IBTimes UK kertoi operaattorien käyttäneen tekoälypohjaisia kasvojenvaihtotyökaluja valehaastattelujen videopuheluissa.
Sama ilmiö koskee myös suomalaisia kasvuyrityksiä, jotka rekrytoivat etäkehittäjiä kansainvälisiltä freelance-alustoilta ilman tapaamista kasvotusten.
Tiedotteen mukaan haittaohjelma on tartuttanut yli 30 000 laitetta yli sadassa maassa, ja yli 7 000 kryptolompakon varoja tai tunnisteita on varastettu.
Kampanja on ollut käynnissä joulukuusta 2025 heinäkuuhun 2026.
Sekaannus summasta
Varastetun omaisuuden määrästä on liikkunut ristiriitaista tietoa.
Osa uutisoinnista mainitsi summaksi 107 miljoonaa dollaria, mutta luku on virheellinen.
Alkuperäinen tiedote ja kaikki ristiin tarkistetut lähteet päätyvät samaan summaan: 10,71 miljoonaa dollaria.
Virhe syntyi, kun yhden uutissivuston verkko-osoitteessa ”10,7 miljoonaa” kirjoitettiin ilman desimaalipilkkua, ja luku tulkittiin 107 miljoonaksi.
Kohteena myös työnantajat
Kampanja ei kohdistu pelkästään yksittäisiin lompakonhaltijoihin.
Lohkoketjuyhtiö Consensys kertoi heinäkuussa 2026 palkanneensa erehdyksessä Pohjois-Koreaan yhdistetyn kehittäjän.
Tiedote kehottaa rekrytoivia yrityksiä varmistamaan hakijan henkilöllisyyden useassa vaiheessa ja välttämään tuntemattomasta lähteestä tulevien koodipakettien avaamista osana haastatteluprosessia.
Alkuperäinen tiedote on julkaistu IC3:n verkkosivuilla 18. syyskuuta 2026.









