
Malware del finto colloquio di lavoro ha infettato 30.000 dispositivi in tutto il mondo
Un avviso congiunto afferma che il gruppo nordcoreano WaterPlum ha usato finti colloqui di lavoro e pacchetti npm malevoli per infettare 30.000 dispositivi e rubare 10,7 milioni di dollari.
Un malware diffuso tramite finti colloqui di lavoro, gestito dal gruppo WaterPlum legato alla Corea del Nord, ha infettato almeno 30.000 dispositivi in più di 100 paesi tra dicembre 2025 e luglio 2026, secondo un avviso congiunto emesso dalle autorità di Giappone, Stati Uniti, Australia e Germania. L'avviso afferma che la stessa operazione ha trasferito criptovalute per un valore di 10,71 milioni di dollari statunitensi alla Corea del Nord, e che fondi o credenziali di accesso sono stati sottratti da più di 7.000 portafogli di criptovalute. Le sue cifre indicano un totale inviato pari a 1,7 miliardi di yen giapponesi.
La campagna è tracciata come Contagious Interview e raggiunge le persone attraverso il mercato del lavoro anziché tramite una falla tecnica in un server. Secondo l'avviso, gli attaccanti si spacciano per autentiche aziende di intelligenza artificiale, criptovalute o NFT, oppure avvicinano i candidati tramite piattaforme di recruiting e freelance. Quello che segue è un finto colloquio o un test di programmazione, durante il quale al bersaglio viene detto di scaricare un progetto, di risolvere un apparente problema con il software di videoconferenza, o semplicemente di eseguire un pezzo di codice. Un metodo di diffusione descritto in precedenti resoconti su questa campagna è il pacchetto npm malevolo: npm è la libreria pubblica dove i programmatori scaricano bundle già pronti di JavaScript, il linguaggio alla base della maggior parte del web, quindi un pacchetto avvelenato può insinuarsi con un lavoro che sembra del tutto normale.
L'avviso attribuisce cinque famiglie di malware a WaterPlum. BeaverTail è un malware JavaScript nascosto all'interno di pacchetti npm. InvisibleFerret è un backdoor basato su Python, cioè un programma scritto nel linguaggio Python che lascia una via nascosta per rientrare nella macchina. OtterCookie è un trojan di accesso remoto JavaScript e un ladro di informazioni, un software che dà a un attaccante il controllo remoto di un dispositivo mentre ne copia i dati. OtterCandy combina OtterCookie con funzioni da trojan di accesso remoto. StoatWaffle è descritto come malware modulare Node.js diffuso tramite progetti Visual Studio Code malevoli, e si affida a file di configurazione che eseguono codice non appena una cartella viene aperta e considerata attendibile. Visual Studio Code è un editor di codice gratuito usato da moltissimi sviluppatori, e chiede all'utente di considerare attendibile una cartella prima che le sue impostazioni abbiano effetto, ed è proprio quel momento che questo malware sfrutta.
Una volta compromessa una macchina, secondo l'avviso gli attaccanti vanno a caccia di credenziali salvate nel browser, contenuti degli appunti, sequenze di tasti, chiavi private di criptovalute e seed phrase, e documenti, e acquisiscono anche screenshot. Una seed phrase è l'elenco di parole segrete che dà il controllo completo di un portafoglio di criptovalute, quindi chiunque la copi può spostare i fondi. L'accesso rubato non è sempre la fine della storia: l'avviso rileva che gli attaccanti possono usare un computer compromesso per raggiungere le reti del datore di lavoro o dei clienti di quella persona, il che trasforma un singolo laptop infetto in una via per il furto di proprietà intellettuale e lo spionaggio.
L'avviso congiunto collega inoltre WaterPlum direttamente alle operazioni fraudolente di lavoratori IT della Corea del Nord. Afferma che alcuni hacker di WaterPlum lavorano anche come personale IT remoto che svolge sviluppo web per i clienti, e che i due gruppi hanno usato gli stessi indirizzi IP. L'avvertimento va oltre: i documenti d'identità rubati negli attacchi di WaterPlum vengono riutilizzati dai lavoratori IT nordcoreani per impersonare le vittime e ottenere impieghi. Gli investigatori hanno anche scoperto che gli attori di WaterPlum usano software di face-swapping basato sull'IA durante i colloqui online, poi spengono le telecamere e danno la colpa a problemi di rete. L'FBI e la polizia giapponese valutano che gli attori di WaterPlum e alcuni di questi lavoratori IT operino sotto il 313 General Bureau del paese, parte del Munitions Industry Department. L'Agenzia Nazionale di Polizia giapponese afferma di aver identificato, indagato e smantellato per la prima volta nel paese una fattoria di laptop di lavoratori IT nordcoreani, un insieme di computer usati per far sembrare una sola persona come diversi dipendenti, e di aver trovato prove che diverse centinaia di milioni di yen erano stati inviati all'estero.
Per i datori di lavoro e gli sviluppatori che leggono questo, le raccomandazioni dell'avviso sono specifiche. Le aziende dovrebbero verificare con attenzione l'identità, la posizione e le qualifiche dei candidati, e dovrebbero limitare l'accesso di ciascuna persona solo ai sistemi e ai dati che il ruolo richiede realmente. Gli sviluppatori non dovrebbero eseguire codice sconosciuto al di fuori di una sandbox, uno spazio isolato in cui un programma non può toccare il resto del computer, e dovrebbero ispezionare qualsiasi file o codice ricevuto per cercare comandi che scaricano ulteriori payload.
Lo schema qui conta per chiunque assuma aiuto tecnico a distanza: questo attacco non ha bisogno di un server guasto o di un sito web non aggiornato, ha bisogno di una persona disposta ad aprire un file di progetto durante un colloquio di lavoro. Per i team che inseriscono sviluppatori esterni, la questione dell'accesso sollevata dall'avviso, chi può raggiungere quale sistema e quanti dati può vedere, è la stessa questione su cui sono costruiti servizi IT, infrastrutturali e di consulenza orientati alla sicurezza come AEU-I, e vale la pena rispondere prima che il primo laptop di un collaboratore esterno entri nella vostra rete.
Come Proteggerti
- Se un reclutatore o un intervistatore ti invia un progetto, un file o un link da eseguire, non aprirlo sul tuo computer di tutti i giorni; usa una macchina separata o un ambiente di test online che puoi buttare via dopo.
- Consideralo un campanello d'allarme se un colloquio si trasforma improvvisamente nella risoluzione di un problema di videochiamata o nell'installazione di un plugin, perché è uno dei modi in cui viene distribuito questo malware.
- Attiva la verifica in due passaggi per la tua email, i tuoi account di lavoro e qualsiasi account di criptovalute, così una password rubata da sola non basta a un attaccante.
- Scrivi le parole di recupero del tuo portafoglio di criptovalute su carta e non digitarle mai in una chat, in un sito web o in un file sul tuo computer.
- Se assumi collaboratori esterni, conferma chi sono in una videochiamata dal vivo, controlla da dove lavorano e concedi loro accesso solo ai sistemi e ai file che il lavoro richiede davvero.
- Mantieni aggiornati il browser, l'editor di codice e il sistema operativo, e disinstalla gli strumenti di sviluppo che non usi più.
I Termini Spiegati
- npm La libreria online pubblica dove i programmatori scaricano pezzi di codice JavaScript già pronti per costruire siti web e app.
- backdoor Un modo nascosto per un attaccante di rientrare in un computer dopo che è stato infettato.
- remote access trojan Un programma che permette a un attaccante di controllare a distanza il computer di qualcun altro e copiarne i file.
- Node.js Uno strumento molto diffuso che permette ai programmatori di eseguire codice JavaScript fuori da un browser web, su un computer o un server.
- Visual Studio Code Un editor di codice gratuito, cioè un programma usato per scrivere e aprire progetti software.
- sandbox Uno spazio isolato su un computer dove un programma può essere eseguito senza poter raggiungere i tuoi file reali.
- cryptocurrency wallet Software o un dispositivo che custodisce le chiavi delle tue criptovalute, non le monete stesse.
- seed phrase L'elenco di parole segrete che dà il controllo completo di un portafoglio di criptovalute.