Finti reclutatori della Corea del Nord rubano 10,7 milioni di dollari in criptovalute
- 21 Settembre 2026
- Posted by: Tony
- Categoria: Crypto, Mercati
WaterPlum, noto anche come Contagious Interview, ha sottratto almeno 10,7 milioni di dollari fingendosi reclutatore per società legittime nel settore delle criptovalute e dell’intelligenza artificiale, colpendo candidati in cerca di lavoro con file malevoli. Un avviso congiunto emesso da Giappone, Germania, Australia e Stati Uniti descrive una campagna globale rivolta in particolare a sviluppatori software e professionisti IT.
Meccaniche dell’attacco
Secondo l’avviso delle autorità coinvolte, gli operatori dietro WaterPlum hanno creato profili e offerte di lavoro apparentemente autentici per impersonare aziende attive nel campo dell’AI, delle criptovalute o dei NFT, nonché servizi di reclutamento. Le vittime venivano adescate tramite social network, piattaforme di annunci di lavoro, siti per lavori occasionali e marketplace freelance.
Le autorità hanno aggiunto:
“Gli obiettivi primari erano singoli web designer, ingegneri e specialisti nelle tecnologie legate a criptovalute, blockchain e Web3.”
Durante il processo di selezione, ai candidati veniva chiesto di scaricare e lanciare file presentati come esercizi di programmazione o come correzioni per problemi di videoconferenza: in realtà si trattava di malware mascherato progettato per aprire una backdoor sul dispositivo della vittima.
Strumenti e conseguenze tecniche
Una volta preso possesso dei sistemi, gli attaccanti impiegavano trojan di accesso remoto e malware per il furto di informazioni per esfiltrare dati sensibili e credenziali. L’accesso ottenuto poteva poi essere sfruttato per sottrarre fondi da portafogli di criptovalute o per infiltrarsi nelle organizzazioni che impiegavano gli sviluppatori compromessi.
Portata dell’operazione
Le autorità riferiscono che WaterPlum ha infettato almeno 30.000 dispositivi in oltre 100 Paesi e ha estratto fondi o credenziali da oltre 7.000 portafogli di criptovalute nel periodo compreso tra dicembre 2025 e luglio 2026. Il totale dei proventi attribuiti al gruppo supera i 10,7 milioni di dollari, ma i danni collaterali possono essere molto più ampi.
L’avviso collega inoltre le attività di WaterPlum a una strategia più ampia della Corea del Nord che prevede l’inserimento di tecnici informatici in aziende straniere; le valutazioni giapponesi e statunitensi indicano che alcuni attori di WaterPlum e alcuni sviluppatori nordcoreani opererebbero sotto il controllo del Dipartimento dell’Industria delle Munizioni.
Casi esemplari
Oltre al furto diretto di fondi, le identità sottratte hanno permesso ad alcuni presunti tecnici nordcoreani di presentarsi come candidati reali: in un caso un aspirante ha inviato un curriculum contraffatto a una piattaforma di scambio giapponese e ha fallito l’assunzione dopo verifiche che hanno evidenziato discrepanze nelle competenze dichiarate.
In un episodio più recente, Consensys ha interrotto l’accesso a un consulente dopo aver scoperto un collegamento con la Corea del Nord. Secondo quanto riportato, l’azienda non ha rilevato furti di asset o dati, né l’introduzione di codice malevolo con impatti sulla sicurezza degli utenti.
Contesto strategico e precedenti
La campagna rientra in un modello consolidato con cui la Corea del Nord utilizza furti di criptovalute per procurarsi valuta estera nonostante sanzioni e avvertimenti internazionali. Le autorità statunitensi avevano già attribuito a Pyongyang il colpo da 1,5 miliardi di dollari contro Bybit nel febbraio 2025, e le preoccupazioni circa l’impiego di tecnici infiltrati erano note da diversi anni.
Implicazioni per imprese e investitori
Per le aziende europee e italiane che operano nel digitale e nelle tecnologie finanziarie, la vicenda sottolinea rischi specifici: l’assunzione remota e i processi di outsourcing possono generare vettori d’attacco non banali, mentre le piattaforme di scambio e i wallet continuano a rappresentare obiettivi lucrativi per attori statali e criminali.
Per gli investitori in criptovalute, la frequenza di questi episodi evidenzia l’importanza di pratiche di custodia più solide, visibilità sulle controparti e sulla provenance degli asset, oltre a un controllo rafforzato su accessi e chiavi private.
A livello politico e regolatorio, la cooperazione internazionale nella condivisione delle minacce e nelle azioni di contrasto resta cruciale, così come l’adeguamento delle procedure di compliance e delle verifiche sui fornitori esterni da parte delle imprese che trattano dati sensibili o asset digitali.
Raccomandazioni operative
Gli specialisti di sicurezza suggeriscono controlli più stringenti sui processi di assunzione remota, formazione specifica per riconoscere tentativi di social engineering legati al reclutamento, uso di ambienti isolati per valutazioni tecniche e l’adozione di sistemi di autenticazione forte e conservazione offline delle chiavi per limitare l’esfiltrazione di fondi.
In sintesi
- La tecnica di infiltrarsi attraverso offerte di lavoro mette a rischio non solo capitali in criptovalute, ma anche proprietà intellettuale e dati aziendali, incrementando il costo operativo della cyber‑fiducia per le imprese italiane.
- Gli investitori devono considerare il rischio geopolitico come componente sistemica del loro portafoglio in asset digitali; misure di custodia avanzate e due diligence sui servizi di custodia riducono l’esposizione.
- Per il mercato italiano, un aumento della collaborazione pubblico‑privato in materia di threat intelligence e controlli sui fornitori esteri può limitare le ricadute reputazionali e finanziarie derivanti da queste campagne.