Highlights

  • Badan Kepolisian Nasional Jepang, bersama AS, Australia, dan Jerman, bersama-sama mengaitkan kampanye siber ini dengan kelompok terkait Korea Utara, WaterPlum, yang juga dikenal sebagai Contagious Interview.
  • Kampanye ini menginfeksi lebih dari 30.000 perangkat di lebih dari 100 negara antara Desember 2025 dan Juli 2026, menyasar profesional kripto, Web3, dan IT.
  • Pelaku menyamar sebagai perekrut yang menawarkan pekerjaan di perusahaan AI, kripto, dan NFT, menyebarkan paket NPM berbahaya lewat wawancara teknis palsu.
  • Data dicuri dari sekitar 7.000 wallet kripto, dengan kerugian terkait kampanye ini diperkirakan lebih dari $10 juta.
  • Investigator secara terpisah membongkar 'laptop farm' domestik yang dipakai pekerja IT Korea Utara untuk menyamarkan lokasi asli mereka saat bekerja jarak jauh untuk perusahaan asing.

Badan Kepolisian Nasional Jepang, bekerja sama dengan Kantor Koordinasi Keamanan Siber Nasionalnya, bergabung dengan Amerika Serikat, Australia, dan Jerman pekan ini dalam atribusi publik resmi yang menyebut WaterPlum, kelompok peretas terkait negara Korea Utara yang juga dilacak dengan alias Contagious Interview, sebagai pelaku di balik kampanye serangan siber yang menginfeksi lebih dari 30.000 perangkat di lebih dari 100 negara dan wilayah antara Desember 2025 dan Juli 2026. Pengungkapan ini muncul di pekan yang sama saat pasar kripto kembali menarik modal dan perhatian segar, momen bervolatilitas tinggi yang secara historis sering dimanfaatkan kelompok peretas terkait negara.

WaterPlum bukan nama baru bagi peneliti keamanan, tapi ini salah satu pembongkaran publik paling rinci soal operasinya sejauh ini. Kelompok ini sudah dikaitkan selama beberapa tahun dengan konstelasi lebih luas unit peretasan yang disponsori negara Korea Utara, termasuk Lazarus Group yang lebih dikenal, dan mengikuti pola yang sama: alih-alih menyerang exchange atau protokol secara langsung, mereka menyasar orang-orang yang bekerja di dalam dan sekitar industri kripto, menjadikan social engineering sebagai jalur yang lebih andal menuju dana yang seharusnya dilindungi kriptografi asli. Korea Utara sudah lama mengandalkan operasi semacam ini sebagai cara memutar sanksi internasional, dan estimasi pihak luar menaksir total pencurian kripto rezim ini sudah mencapai miliaran dolar, disalurkan lewat kombinasi unit peretasan negara dan skema pekerja IT yang menyamar.

Metode serangannya mengandalkan social engineering, bukan eksploitasi teknis. Operator WaterPlum menyamar sebagai perekrut, menawarkan pekerjaan di perusahaan yang bergerak di bidang AI, kripto, dan NFT, lalu menjadikan proses wawancara itu sendiri sebagai mekanisme pengiriman: kandidat diminta menjalankan tes teknis atau menginstal paket yang ternyata membawa malware. Peneliti keamanan yang memantau kampanye ini mengidentifikasi payload berbahayanya sebagai BeaverTail, InvisibleFerret, dan OtterCookie, disebarkan lewat paket NPM yang sudah dikompromikan. Ini pendekatan rantai pasok yang memungkinkan kelompok ini menjangkau developer dan pekerja yang berhubungan dengan kripto, yang biasanya berhati-hati mengunduh software dari sumber tak dikenal, karena paket-paket itu datang terbungkus dalam sesuatu yang tampak seperti proses rekrutmen yang sah. Pola serupa juga terlihat pada bug firmware Coldcard yang jadi celah pencurian Bitcoin senilai $116 juta, sama-sama memanfaatkan celah kepercayaan pengguna terhadap sesuatu yang tampak resmi.

Skala pencurian data jadi ukuran paling jelas soal seberapa efektif pendekatan tersebut: sekitar 7.000 wallet kripto datanya terekspos, dengan kerugian terkait kampanye ini ditaksir lebih dari $10 juta. Investigator secara terpisah menemukan dan membongkar operasi domestik, disebut laptop farm, yang membiarkan pekerja IT Korea Utara mengambil pekerjaan jarak jauh di perusahaan asing sambil menyamarkan lokasi asli mereka, taktik yang sudah lama diandalkan Korea Utara untuk menyalurkan pendapatan mata uang asing kembali ke rezim meski ada sanksi internasional.

Baca juga: Malware di Transaksi Blockchain Melonjak 440% dalam Setahun

Yang membuat pengungkapan ini menonjol adalah kerangka bersamanya. Pengumuman resmi Jepang memberi kredit ke Divisi Investigasi Khusus Siber Biro Kepolisian Regional Kanto dan kepolisian prefektur, bekerja dari intelijen yang dibagikan firma keamanan swasta, dan membingkai koordinasi empat negara ini sebagai langkah sengaja memperkuat kerja sama internasional melawan ancaman siber yang disponsori negara, bukan sekadar advisori rutin dari satu agensi. Kampanye atribusi publik seperti ini juga jadi alat diplomatik selain alat keamanan. Menamai kelompok tertentu dan mengaitkannya ke negara tertentu punya bobot yang tidak dimiliki peringatan malware generik, dan mengoordinasikannya lintas empat pemerintah menandakan ini diperlakukan sebagai ancaman bersama yang berkelanjutan, bukan laporan insiden satu kali. Kasus lain seperti peretas Revolut yang meminta tebusan $3 juta dalam Monero menunjukkan lanskap ancaman siber di sekitar industri keuangan dan kripto memang sedang bergerak di banyak front sekaligus.

Bagi perusahaan kripto dan Web3, kesimpulan praktisnya lebih sempit dari sekadar geopolitik: titik masuknya di sini adalah jalur rekrutmen palsu, bukan bug smart contract atau kerentanan exchange. Memverifikasi identitas perekrut secara independen, menjalankan tes teknis di lingkungan sandbox, dan bersikap skeptis terhadap tawaran kerja tak diminta di industri ini sebenarnya bisa memblokir kampanye spesifik ini sejak langkah pertamanya. Dengan atribusinya kini terbuka ke publik dan taktiknya sudah terdokumentasi, pertanyaan yang tersisa adalah seberapa cepat WaterPlum mengubah umpannya untuk menghindari sorotan yang dipicu pengungkapan ini, pola yang sudah pernah terjadi pada kelompok terkait Korea Utara lain begitu metode mereka diketahui secara luas.

FAQ

Apa itu WaterPlum?
WaterPlum, juga dikenal sebagai Contagious Interview, adalah kelompok peretas terkait negara Korea Utara yang pekan ini bersama-sama diatribusikan oleh Jepang, AS, Australia, dan Jerman ke kampanye yang menginfeksi lebih dari 30.000 perangkat dan mencuri data dari sekitar 7.000 wallet kripto.

Bagaimana sebenarnya peretas ini masuk?
Mereka menyamar sebagai perekrut yang menawarkan pekerjaan di perusahaan AI, kripto, dan NFT, lalu memanfaatkan tahap wawancara atau tes teknis untuk membuat kandidat menjalankan paket NPM berbahaya yang berisi malware.

Berapa banyak yang dicuri?
Kerugian terkait kampanye ini ditaksir lebih dari $10 juta, tersebar di sekitar 7.000 wallet kripto yang terdampak di lebih dari 100 negara.