La campagna Contagious Interview, attribuita al gruppo nordcoreano WaterPlum, mostra come Pyongyang stia integrando criminalità informatica, raccolta d’intelligence e finanziamento statale in un’unica strategia. L’operazione avrebbe compromesso almeno 30.000 dispositivi in oltre 100 Paesi, colpito più di 7.000 portafogli di criptovalute e trasferito alla Corea del Nord circa 1,7 miliardi di yen, equivalenti a 10,7 milioni di dollari.
Il meccanismo sfrutta un punto debole strutturale dell’economia digitale: la fiducia nelle assunzioni da remoto. Gli operatori si presentano come reclutatori di società reali nei settori AI, blockchain, criptovalute e NFT; invitano sviluppatori e freelance a sostenere un colloquio tecnico e li inducono a scaricare software malevolo, apparentemente necessario per eseguire un test o correggere un errore. Malware con funzioni diverse consentono poi di sottrarre credenziali, controllare il dispositivo e accedere agli asset digitali.
La scelta delle vittime ha una precisa logica strategica. Gli sviluppatori Web3 combinano tre risorse di valore: accesso diretto a fondi digitali, credenziali privilegiate e conoscenze tecniche trasferibili. L’operazione non punta quindi soltanto al furto immediato, ma può produrre accessi persistenti a imprese tecnologiche, infrastrutture cloud, repository di codice e reti finanziarie decentralizzate.
L’attribuzione assume particolare rilievo perchè sia gli operatori di WaterPlum sia parte dei lavoratori IT nordcoreani sarebbero collegati all’apparato statale, in particolare al 313 General Bureau del Munitions Industry Department. Se confermata, questa convergenza indica un ecosistema coordinato nel quale falsi candidati nordcoreani cercano di entrare nelle aziende occidentali, mentre falsi datori di lavoro compromettono i professionisti dall’esterno. Infiltrazione occupazionale e intrusione informatica diventano così strumenti complementari.
Sul piano geopolitico, Contagious Interview risponde alla necessità nordcoreana di ottenere valuta e tecnologie aggirando le sanzioni internazionali. Le criptovalute sono particolarmente utili perchè consentono di colpire vittime distribuite globalmente, trasferire rapidamente il valore sottratto e ricorrere a procedure di riciclaggio difficili da interrompere. Anche somme inferiori rispetto ai maggiori furti attribuiti a Pyongyang possono contribuire, se aggregate, al sostegno dell’apparato militare e dei programmi strategici del regime.
La dimensione transnazionale della risposta – con il coinvolgimento di autorità statunitensi, giapponesi, australiane e tedesche – segnala che la minaccia non può essere affrontata come una semplice frode informatica. Essa richiede cooperazione tra intelligence, forze di polizia, piattaforme di reclutamento, imprese tecnologiche ed exchange di criptovalute. Il perimetro della sicurezza deve inoltre estendersi alle procedure HR: verifica dell’identità dei recruiter, ambienti isolati per i test tecnici, divieto di eseguire codice non validato e separazione tra dispositivi di selezione e sistemi aziendali.
La lezione geostrategica è netta: la Corea del Nord sta trasformando le normali interazioni dell’economia digitale globale in infrastrutture operative per il finanziamento e la proiezione di potenza dello Stato. Il colloquio di lavoro non è più soltanto un’occasione di social engineering, ma un vettore a basso costo attraverso cui aggirare sanzioni, acquisire valuta, penetrare ecosistemi tecnologici e ampliare la propria presenza clandestina oltre i confini nazionali.
Fonte: Security Affairs – Contagious Interview: 30,000 devices infected by a fake job interview
The Global Eye è in partnership con SIOI – Società Italiana per l’Organizzazione Internazionale



