Il colloquio di lavoro era una trappola: così Pyongyang ha infettato 30mila computer
Un’offerta di lavoro interessante, un colloquio online e una prova tecnica da completare per dimostrare le proprie competenze informatiche. Una procedura apparentemente normale, soprattutto per chi lavora nel settore dello sviluppo software, che può trasformarsi in una trappola informatica. È quanto accaduto a migliaia di professionisti in tutto il mondo, finiti nel mirino di una vasta operazione attribuita alla Corea del Nord.
A svelarne le dimensioni è un rapporto congiunto pubblicato il 18 settembre dalle autorità di sicurezza e intelligence di Giappone, Stati Uniti, Australia e Germania, che hanno ricostruito le attività di WaterPlum, un gruppo di hacker nordcoreani conosciuto anche con il nome di “Contagious Interview”. Tra dicembre 2025 e luglio 2026, gli operatori hanno compromesso almeno 30mila dispositivi in oltre 100 Paesi, sottraendo fondi o credenziali di accesso a più di 7mila portafogli di criptovalute. Il bottino accertato ammonta ad almeno 10,71 milioni di dollari in asset digitali trasferiti alla Corea del Nord. Numeri che, tuttavia, raccontano soltanto una parte della vicenda.
Il meccanismo utilizzato dagli hacker sfrutta una delle attività più comuni nel mercato del lavoro informatico: la valutazione delle competenze dei candidati. Gli operatori si presentano come reclutatori o rappresentanti di aziende, talvolta impersonando società realmente esistenti nei settori dell’intelligenza artificiale, delle criptovalute e delle tecnologie blockchain. Attraverso piattaforme professionali, social network e servizi dedicati ai lavoratori autonomi, avvicinano sviluppatori software, ingegneri informatici e specialisti del settore Web3, prospettando opportunità lavorative particolarmente interessanti. Dopo i primi contatti arriva la richiesta di completare un esercizio di programmazione, scaricare un progetto software oppure risolvere un presunto problema tecnico durante il colloquio video. Nulla che possa apparire necessariamente insolito agli occhi di un professionista abituato a lavorare quotidianamente con programmi e codici informatici. Il problema è che, all’interno dei file forniti dal falso reclutatore, si nasconde un software malevolo. È lo stesso candidato, convinto di partecipare a una normale selezione lavorativa, a eseguire il codice che permette agli aggressori di compromettere il proprio computer.
Una volta installato, il malware può consentire agli operatori nordcoreani di mantenere un accesso remoto al dispositivo, sottrarre credenziali, intercettare informazioni riservate e impossessarsi dei dati necessari per accedere ai portafogli di criptovalute. Ma il furto di denaro non rappresenta necessariamente l’obiettivo più importante. Il computer di uno sviluppatore può contenere codici sorgente, documenti aziendali e credenziali che permettono di accedere ai sistemi informatici del proprio datore di lavoro o dei clienti per i quali presta servizio. Una singola compromissione può quindi offrire agli aggressori un possibile punto di ingresso verso organizzazioni ben più grandi, aprendo la strada a ulteriori intrusioni, sottrazione di proprietà intellettuale e attività di spionaggio industriale. È un rischio espressamente evidenziato dalle autorità, anche se non significa che tutti i 30mila dispositivi compromessi abbiano consentito altrettante infiltrazioni aziendali.
L’aspetto più significativo dell’inchiesta riguarda tuttavia il collegamento tra queste operazioni informatiche e gli apparati statali nordcoreani. Secondo le valutazioni dell’FBI e della National Police Agency giapponese, gli operatori di WaterPlum e alcuni lavoratori informatici nordcoreani agiscono sotto il controllo del 313 General Bureau, una struttura appartenente al Dipartimento dell’Industria delle Munizioni del Comitato centrale del Partito del Lavoro di Corea. Una circostanza che colloca la vicenda in una dimensione ben diversa da quella della comune criminalità informatica. Le autorità hanno infatti individuato una convergenza tra le attività degli hacker e quelle di cittadini nordcoreani che cercano di ottenere impieghi presso aziende straniere, utilizzando identità false o sottratte ad altre persone. In alcuni casi, gli stessi operatori impegnati negli attacchi informatici svolgono anche attività di sviluppo software per clienti aziendali. Il mercato internazionale del lavoro diventa così uno strumento attraverso il quale acquisire valuta estera, raccogliere informazioni e ottenere accesso a infrastrutture informatiche straniere.
Le indagini hanno inoltre portato alla luce l’utilizzo delle cosiddette “laptop farm”, strutture nelle quali vengono collocati computer gestiti a distanza da operatori nordcoreani. Grazie alla collaborazione di intermediari residenti all’estero, questi ultimi possono presentarsi come lavoratori che operano da altri Paesi, ottenere contratti con società straniere e ricevere pagamenti attraverso conti bancari intestati a terzi. Le autorità giapponesi hanno annunciato di avere individuato e smantellato una di queste strutture sul proprio territorio, raccogliendo anche prove di trasferimenti all’estero per diverse centinaia di milioni di yen in criptovalute. Gli investigatori hanno inoltre riscontrato l’utilizzo degli stessi indirizzi IP da parte degli operatori WaterPlum e di lavoratori informatici nordcoreani, confermando l’esistenza di collegamenti operativi tra le due attività. A rendere ancora più sofisticato il sistema contribuisce l’impiego dell’intelligenza artificiale: durante alcuni colloqui video, gli aggressori hanno utilizzato programmi capaci di modificare in tempo reale l’aspetto del proprio volto, nel tentativo di rendere credibili le identità fittizie con cui si presentavano alle vittime.
La vicenda dimostra come le operazioni informatiche riconducibili alla Corea del Nord possano sfruttare strumenti e comportamenti del tutto ordinari per perseguire obiettivi finanziari e acquisire informazioni riservate. Non servono necessariamente sofisticate vulnerabilità tecnologiche quando è possibile convincere un professionista a installare volontariamente un programma dannoso, facendogli credere che sia indispensabile per ottenere un impiego. Il problema non riguarda soltanto chi cerca lavoro, ma anche le aziende che affidano attività informatiche a collaboratori esterni senza adeguate verifiche sull’identità degli interlocutori e sulla sicurezza dei dispositivi utilizzati.
Il rapporto delle autorità di quattro Paesi rappresenta, in questo senso, un avvertimento che merita particolare attenzione: dietro un’offerta di lavoro apparentemente innocua può nascondersi un’operazione clandestina capace di sottrarre denaro, compromettere sistemi aziendali e aprire nuovi canali di accesso a informazioni strategiche. Ed è proprio questa capacità di trasformare un normale colloquio di lavoro in uno strumento di intrusione informatica a rendere l’operazione WaterPlum una minaccia che va ben oltre il furto di criptovalute.
L’articolo Il colloquio di lavoro era una trappola: così Pyongyang ha infettato 30mila computer proviene da Difesa Online.
Un’offerta di lavoro interessante, un colloquio online e una prova tecnica da completare per dimostrare le proprie competenze informatiche. Una…
L’articolo Il colloquio di lavoro era una trappola: così Pyongyang ha infettato 30mila computer proviene da Difesa Online.
Per approfondimenti consulta la fonte
Go to Source
