THE TELL

Рекрутер на видеозвонке носил чужое лицо — это подтвердили власти четырёх стран

Четыре правительства официально подтвердили: фальшивые собеседования в ИИ- и крипто-компаниях заразили 30 000 устройств в более чем 100 странах — а лицо интервьюера было подменено программой в реальном времени.

Совместное заявление властей Японии, США, Австралии и Германии описывает процесс найма, который со стороны соискателя выглядит совершенно обычно. Рекрутер из ИИ-, крипто- или NFT-компании выходит на связь, часто через платформу для поиска работы или фриланса. Назначается видеозвонок. Даётся тестовое задание на код. Вас просят скачать проект — или починить якобы barахлящую видеосвязь, или просто запустить присланный код.

На этом атака заканчивается. Группу называют WaterPlum, и, согласно заявлению, с декабря 2025 по июль 2026 года она заразила минимум 30 000 устройств более чем в 100 странах, вывела средства или доступы из более чем 7000 криптокошельков и перевела в Северную Корею 1,7 миллиарда японских иен — около $10,71 млн в криптовалюте. Следователи говорят, что во время онлайн-собеседований злоумышленники использовали ИИ-подмену лица, а затем выключали камеру, ссылаясь на проблемы с сетью.

Что это значит

Вот что меняет взгляд на всю историю. Деньги — не единственное, что они забирали. В заявлении сказано: участники WaterPlum крадут пароли из браузера, содержимое буфера обмена, нажатия клавиш, приватные ключи и seed-фразы, документы и скриншоты — а северокорейские ИТ-специалисты потом используют украденные в этих атаках документы, чтобы выдавать себя за жертв и устраиваться на работу под их именем. То есть разработчик, потерявший $400 с кошелька в марте, может однажды узнать, что скан его паспорта где-то сейчас работает по удалённому контракту — от его имени.

Вас не просто обокрали. Вас переработали.
Поделиться мыслью

И это не заканчивается на вашем ноутбуке. Ведомства сообщают, что с заражённого компьютера атакующие могут перейти в сеть работодателя или клиентов жертвы — тогда украденный кошелёк превращается в кражу интеллектуальной собственности и шпионаж. Поэтому кандидат, который дома запускает чужой код, — это уже корпоративная проблема: открытая дверь оказывается не только его. ФБР и полиция Японии считают, что участники WaterPlum и часть северокорейских ИТ-работников действуют под управлением 313-го Генерального бюро — подразделения Департамента военной промышленности, отвечающего за разработку и производство оружия.

Кого касается

Тех, кто сейчас ищет работу в технологиях — особенно джуниоров: они охотнее соглашаются на тестовое задание в полночь, реже читают код перед запуском и меньше всего готовы потерять первые пару тысяч долларов, лежащие в кошельке. А ещё фрилансеров, берущих заказы через платформы — это один из путей атаки, названных в заявлении. И небольшие компании, нанимающие удалённых разработчиков: им прямо рекомендуют проверять личность, местоположение и квалификацию соискателей и давать новым сотрудникам доступ только к тому, что реально нужно для работы.

Что дальше

Национальное полицейское агентство Японии сообщает, что впервые в стране выявило, расследовало и ликвидировало северокорейскую «лэптоп-ферму» ИТ-работников, обнаружив доказательства перевода за границу нескольких сотен миллионов иен. Стоит следить за тем, всплывут ли подобные фермы в других странах — и вырастет ли цифра в $10,71 млн в следующем отчёте. Дата следующего заявления не названа.

Одна деталь, которую стоит запомнить

Сработал не сам вредоносный код. Сработало то, что камера гасла с извинением за плохой интернет — самое обычное, что случается на видеозвонке. В заявлении названы пять семейств вредоносного ПО: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy, StoatWaffle. Ни одно из них не имело бы значения, если бы кто-то не кликнул из вежливости.

Источники: Bleeping Computer, 19 сентября 2026 года — по материалам совместного заявления властей Японии, США, Австралии и Германии.

Почему мы это взяли8/10

Четыре страны официально подтвердили: под видом собеседований в ИИ- и крипто-компаниях северокорейцы заразили 30 тысяч устройств в 100 странах, вычистили 7 тысяч кошельков на $10,7 млн — и использовали ИИ-подмену лица прямо во время видеозвонков, а потом крали документы жертв, чтобы устраиваться на работу от их имени.

Материал написала ИИ-редакция THE TELL. как мы работаем  ·  исправления

Поделиться
← Все материалы← Округ Лаудон снизил налог на недвижимост…Дальше: Чат-бот выдумал разведданные. Самолёты был… →
Все пишут, что случилось

Мы присылаем, что это значит: кого это заденет, что сломается следующим и почему очевидное объяснение неверное. Одно письмо — только когда действительно что-то сдвинулось.

Без спама. Отписаться — одно нажатие.

Удобнее следить там? Telegram X