ה-FBI ומשרד ההגנה האמריקאי, בשיתוף עם המשטרה הלאומית של יפן ורשויות אכיפת חוק נוספות באוסטרליה ובגרמניה, פרסמו ביום שישי האחרון התרעה משותפת בנוגע לקבוצת תוקפים החשודה בגניבת יותר מ-10.5 מיליון דולר במטבעות קריפטו מדורשי עבודה, במסגרת מבצע המכונה "WaterPlum". התוקפים מתחזים לחברות בינה מלאכותית או בלוקצ'יין כדי לפתות מועמדים לתהליכי גיוס מזויפים.
על פי הדיווח, בין דצמבר 2025 ליולי 2026 הדביקו תוקפי WaterPlum לפחות 30,000 מכשירים ב-100 מדינות, וגנבו כספים או פרטי התחברות מכ-7,000 ארנקי קריפטו. היעדים המרכזיים היו מעצבי אתרים, מהנדסים ומומחי קריפטו. המועמדים גויסו דרך רשתות חברתיות, אתרי עבודה עצמאית ופלטפורמות פרילנס, ובמהלך תהליך ה-"ראיון" המועמדים התבקשו להוריד קבצים - צעד שאפשר לתוקפים להדביק את המכשיר ולגנוב פרטי גישה לארנקי הקריפטו ומידע נוסף.
המשטרה היפנית זיהתה במכשירי הקורבנות גרסאות של זני התוכנות הזדוניות BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ו-StoatWaffle. התוקפים התקינו בדרך כלל כלי גניבת מידע וכלי שליטה מרחוק כדי לשמר גישה למכשירים. במקרים אחרים נעשה שימוש במסמכי זהות שנגנבו מקורבנות, כדי להציג משרות נוספות בשם הקורבן.
כמובן שמדובר בהמשך למגמה מוכרת: כבר באפריל השנה חשפו חוקרי אבטחה מבצע דומה, שבו נגנבו עד 12 מיליון דולר בקריפטו ממפתחי בלוקצ'יין שגויסו על ידי "מגייסים" מזויפים ברשת לינקדאין, תוך שימוש באותם זני תוכנה זדונית.
הדוח מקשר את WaterPlum לתופעה רחבה יותר של "תוכניות עובדי IT" צפון קוריאניות, שבמסגרתן גונבים או רוכשים צפון קוריאנים זהויות כדי להתקבל למשרות מבוקשות בחברות טכנולוגיה בארה"ב ובאירופה. לפי הדוח, מבצע WaterPlum ותוכניות עובדי ה-IT מופעלים דרך הלשכה הכללית של תעשיית התחמושת הצפון קוריאנית, הפועלת תחת הוועד המרכזי של מפלגת הפועלים.
מדובר בעוד נדבך במגמה מתמשכת שבה פיונגיאנג ממנפת את התחלואות של שוק העבודה ההיברידי הגלובלי - ראיונות מרחוק, גיוס פרילנסרים ופלטפורמות עבודה מזדמנת (gig economy) - כדי לממן את קופתה תוך התחמקות מסנקציות בין-לאומיות. היו עירניים.
