Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Il 18 settembre 2026 quattro agenzie di intelligence e polizia — la polizia giapponese NPA, l'FBI, l'ACSC australiana e i servizi tedeschi BND/BfV — hanno diffuso un advisory congiunto che ricompone un quadro inedito: il gruppo WaterPlum, noto anche come Contagious Interview, ha infettato oltre 30.000 dispositivi in più di 100 paesi tra dicembre 2025 e luglio 2026, sottraendo fondi o credenziali da oltre 7.000 wallet di criptovalute per un totale di 1,7 miliardi di yen (10,71 milioni di dollari) trasferiti in Corea del Nord. Ma il dato che stravolge il modello tradizionale di minaccia persistente avanzata è un altro: gli stessi attori, con la stessa infrastruttura, operano contemporaneamente da entrambi i lati del tavolo — come reclutatori falsi che compromettono sviluppatori, e come lavoratori IT fraudolenti che usano le identità rubate per infilarsi nelle aziende occidentali.
- Il gruppo WaterPlum ha infettato oltre 30.000 dispositivi in più di 100 paesi e sottratto fondi o credenziali da oltre 7.000 wallet di criptovalute, per un totale di 10,71 milioni di dollari trasferiti in Corea del Nord secondo l'advisory congiunto del 18 settembre 2026.
- Gli stessi indirizzi IP utilizzati da WaterPlum sono stati rilevati nell'accesso a laptop farm, servizi di crowdsourcing e nella candidatura a un posto di lavoro presso l'exchange bitFlyer, documentando una condivisione di infrastruttura e personale con l'operazione di lavoratori IT nordcoreani.
- Le identità sottratte nelle campagne di phishing vengono riutilizzate dai lavoratori IT fraudolenti per impersonare le vittime e ottenere occupazioni retribuite in aziende occidentali.
- I responsabili si presentano come reclutatori di startup nel settore AI, blockchain e NFT su LinkedIn e piattaforme di lavoro, inducendo le vittime a installare malware mascherato da codec video, comandi di build o progetti VS Code.
Come funziona l'imboscata: il colloquio come vettore d'infezione
WaterPlum ha industrializzato un punto cieco della sicurezza: la fiducia istituzionale che circonda il processo di selezione. Gli attori creano profili aziendali apparentemente legittimi, con presenza plausibile su LinkedIn, come ha osservato Adam Harvey, sviluppatore software della Rust Foundation: These attackers are setting up new but legitimate seeming company profiles, including plausible LinkedIn presences, in order to pass cursory inspection
.
Il contatto iniziale avviene con offerte di lavoro credibili nel settore tecnologico. Durante i colloqui video, i presunti reclutatori utilizzano software di face-swapping basato su intelligenza artificiale, disattivando poi la telecamera dopo pochi istanti con la scusa di problemi di connessione. Questa tecnica, riportata da TechFlowPost, produce artefatti visivi che spariscono non appena il video viene tagliato.
Il payload arriva nel contesto apparentemente banale della preparazione tecnica. Le vittime vengono indotte a installare falsi codec per partecipare alle call, a eseguire comandi di build che scaricano componenti malevoli, o a clonare repository che contengono progetti Visual Studio Code compromessi. SecurityWeek ha confermato un'ondata specifica contro sviluppatori Rust nel giugno 2026, con un ulteriore riferimento al pacchetto arrayref compromesso nell'agosto 2026 — sebbene il dossier non stabilisca con certezza se questi episodi siano attribuibili a WaterPlum o ad attori distinti che impiegano le stesse tattiche.
Le famiglie malware impiegate — documentate da BleepingComputer — sono tre: BeaverTail, un infostealer JavaScript distribuito tramite pacchetti npm; InvisibleFerret, un backdoor Python con capacità di persistenza e furto di dati; e StoatWaffle, un modulo Node.js che si integra nell'ecosistema VS Code. La combinazione permette sia l'estrazione immediata di credenziali e asset crittografici, sia l'accesso persistente per operazioni successive.
Il circuito chiuso: da vittima a copertura operativa
Quanto emerge dall'advisory congiunto è che la campagna non si esaurisce nel furto di criptovalute. Le immagini d'identità sottratte durante le compromissioni vengono riutilizzate dai lavoratori IT nordcoreani per impersonare le vittime e generare valuta estera. Il passaggio non è ipotetico: è documentato nel testo dell'advisory citato da BleepingComputer e Cybernews.
StartupFortune ha riportato un caso emblematico. Nel maggio 2025 l'exchange giapponese bitFlyer ha respinto un candidato sospettato di essere un lavoratore IT nordcoreano. Gli stessi indirizzi IP utilizzati in quella candidatura sono risultati impiegati anche da WaterPlum nell'accesso a laptop farm e servizi di crowdsourcing. Questa sovrapposizione infrastrutturale conferma che le due operazioni — il furto diretto tramite intervista fittizia e l'infiltrazione professionale a lungo termine — condividono risorse tecniche e umane.
L'FBI e la polizia giapponese valutano che gli attori WaterPlum e alcuni lavoratori IT nordcoreani operino sotto la 313 General Bureau, unità del Munitions Industry Department del regime di Pyongyang. Questa attribuzione, presente in più fonti del dossier, inquadra l'operazione come componente di una strategia statale, non come iniziativa di gruppi criminali indipendenti.
"WaterPlum actors have infected at least 30,000 devices in more than 100 countries and exfiltrated funds or account credentials from over 7,000 cryptocurrency wallets"
Due fronti, un unico campo di battaglia per le difese
La struttura bidirezionale di WaterPlum crea un problema di sicurezza asimmetrico senza precedenti nei modelli APT tradizionali. Gli sviluppatori devono difendersi da un processo — il colloquio di lavoro — che fino a ieri rappresentava una routine professionale. Le aziende, dal canto loro, devono verificare che i candidati che assumono non siano gli stessi individui che hanno già compromesso i loro dipendenti, o che non stiano utilizzando identità rubate in quella stessa campagna.
L'advisory congiunto citato da Help Net Security è esplicito sulle conseguenze estese: Stolen credentials may be leveraged to exfiltrate crypto assets, personal data, trade secrets, etc., from victims' employers, clients, or contracting parties. The actors can also use stolen sensitive information for extortion
. Il perimetro di rischio supera quindi il singolo sviluppatore per toccare le reti aziendali dove lavora, i clienti dei progetti su cui è impegnato, e la catena di fornitura software nel suo complesso.
TechFlowPost ha riportato l'attività specifica degli attori durante i fine settimana e i festivi giapponesi, quando i normali processi di verifica sono depotenziati. Nello stesso articolo si trova il riferimento al primo smantellamento di una laptop farm in Giappone, sebbene il dossier non chiarisca se questa struttura fosse direttamente gestita da WaterPlum o da una cellula parallela di lavoratori IT.
The Register ha contestualizzato l'operazione nel più ampio ecosistema di lavoratori IT nordcoreani, stimando in circa 100.000 le unità impiegate o in cerca di occupazione a livello mondiale e in circa 500 milioni di dollari l'anno il ricavo generato per il regime. Queste cifre si riferiscono allo schema più ampio, non specificamente a WaterPlum, e vanno lette come indicazione di scala piuttosto che come misura diretta della campagna in esame.
Cosa fare adesso
L'advisory congiunto e le fonti tecniche convergono su alcune azioni prioritarie, senza tuttavia fornire una checklist esaustiva. Le raccomandazioni documentate includono:
- Controllare i termini del primo contatto. Il team del progetto Rust ha formulato il principio in termini netti:
The single most effective defense is controlling the terms of first contact
. Ciò significa verificare indipendentemente l'esistenza dell'azienda che offre il colloquio, non utilizzare i link forniti dal presunto reclutatore per accedere a siti o repository, e spostare la comunicazione su canali autenticati. - Isolare l'ambiente di test durante i colloqui tecnici. Eseguire comandi di build, clonare repository o installare dipendenze in una macchina virtuale o in un container senza accesso a credenziali, wallet o dati sensibili. Nessuna delle fonti del dossier suggerisce l'uso di ambienti di produzione per attività di selezione.
- Verificare l'identità dei candidati con metodi non delegabili. Il caso bitFlyer mostra che gli stessi indirizzi IP possono collegare un'operazione di compromissione a una candidatura di lavoro. Le fonti collegate riportano l'uso di PiKVM e hardware anomalo nei lavoratori IT nordcoreani rilevati da Huntress, sebbene questi dati si riferiscano a vettori di infiltrazione diversi dall'intervista fittizia.
- Rivalutare le politiche di screening per identità precedentemente compromesse. L'advisory documenta il riutilizzo sistematico di identità sottratte. Le aziende che gestiscono dati di candidati dovrebbero considerare se i controlli attuali rileghino questa specifica ricorrenza.
Perché questo cambia il paradigma della minaccia
La lezione del dossier WaterPlum non è nel volume di device compromessi o nel valore dei fondi sottratti, per quanto significativi. È nella trasformazione di un'intera fase del ciclo economico — l'incontro tra domanda e offerta di lavoro — in superficie d'attacco condivisa tra due modelli di profitto. I tradizionali APT esfiltrano dati per intelligence o sabotano infrastrutture per effetto strategico. WaterPlum monetizza invece il momento stesso della fiducia professionale, e lo fa in entrambe le direzioni: rubando allo sviluppatore che cerca lavoro, e usando ciò che ha rubato per far assumere il proprio operativo da quella stessa azienda.
Il processo di selezione, con i suoi rituali tecnici consolidati — la call video, il test di codifica, la configurazione dell'ambiente — non può più essere considerato neutrale dal punto di vista della sicurezza. La fonte non quantifica il ricavo derivante dall'impiego fraudolento rispetto al furto diretto di criptovalute, né delinea il perimetro esatto dei dati non finanziari sottratti. Resta tuttavia documentato che il meccanismo è attivo, condiviso, e sotto la direzione di una struttura governativa.
Per le organizzazioni occidentali, questo significa che la due diligence sui candidati e la sicurezza del proprio personale tecnico non sono più compartimenti separati. Chi viene compromesso oggi può diventare la copertura identitaria di chi entra domani.
FAQ
WaterPlum e Contagious Interview sono lo stesso gruppo?
Sì. WaterPlum è il nome attribuito dalle autorità al gruppo precedentemente noto nella comunità di sicurezza come Contagious Interview o DeceptiveDevelopment, attivo almeno dal 2023 secondo le fonti collegate.
Perché i sviluppatori Rust sono stati presi di mira?
SecurityWeek ha documentato un'ondata specifica nel giugno 2026. Il targeting probabilmente sfrutta la comunità tecnica attiva e il ruolo centrale dei maintainer di crate popolari, sebbene il dossier non specifichi i criteri di selezione dell'attore.
Cosa succede alle aziende che assumono inconsapevolmente lavoratori IT nordcoreani?
Le fonti collegate riportano esposizioni sanzionatorie e legali: nel 2026 due casi di laptop farm negli Stati Uniti hanno generato condanne con sequestri per 1,2 milioni di dollari e coinvolgimento di 70 aziende, sebbene queste cifre si riferiscano a operazioni distinte da WaterPlum e forniscano contesto giuridico piuttosto che misura diretta del rischio.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.helpnetsecurity.com/2026/09/21/north-korean-hackers-contagious-interview-defenses/
- https://www.securityweek.com/rust-team-members-and-popular-crate-owners-targeted-via-video-calls/
- https://www.bleepingcomputer.com/news/security/north-korean-waterplum-hackers-infected-30-000-devices-worldwide/
- https://www.theregister.com/security/2026/09/18/north-koreas-fake-job-interviews-infected-30000-devices/5297461
- https://www.darkreading.com/cyberattacks-data-breaches/cyber-south-korean-media-automotive
- https://www.techflowpost.com/en-US/article/34132
- https://startupfortune.com/north-koreas-waterplum-hackers-stole-107-million-by-posing-as-recruiters/
- https://cybernews.com/news/north-korean-fake-recruiters-infected-30000-devices/
- https://www.helpnetsecurity.com/2025/09/25/north-korea-fake-profiles-crypto-theft/
- https://www.helpnetsecurity.com/2026/05/08/north-korean-it-workers-us-laptop-farm-operation-sentencing/
- https://www.helpnetsecurity.com/2026/08/28/north-korean-remote-workers-jobs-sales-and-marketing/
- https://www.helpnetsecurity.com/2025/05/27/fake-it-workers-cybersecurity-threat/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.