Falsi test di programmazione offrono agli operatori nordcoreani un punto d’appoggio su 30.000 dispositivi
Operazione Contagious Interview: falsi colloqui e test di programmazione diffondono malware nordcoreano su 30.000 dispositivi, rubando crypto e password.
Immagine illustrativa generata con AI
Le esche del reclutamento celano un’operazione d’intrusione globale
Gli attori nordcoreani hanno compromesso almeno 30.000 dispositivi in più di 100 Paesi attraverso false offerte di lavoro e prove di selezione trasformate in strumenti d’attacco. L’operazione, nota come Contagious Interview, ha inoltre colpito più di 7.000 portafogli di criptovalute e causato perdite stimate in almeno 10,71 milioni di dollari.
La campagna è attiva almeno dal 2022. I principali obiettivi sono singoli ingegneri del software, web designer e specialisti che lavorano nel settore delle criptovalute, della blockchain e del Web3.
Gli operatori contattano le potenziali vittime attraverso piattaforme di networking professionale e social media, tra cui LinkedIn. Si spacciano per recruiter o datori di lavoro, pubblicizzano posizioni interessanti e invitano i candidati a svolgere esercizi di programmazione o prove tecniche.
Il compito assegnato è il vettore d’attacco. L’esecuzione del software associato o il completamento del progetto fornito può avviare un’infezione articolata in più fasi, con l’installazione di backdoor e strumenti di accesso remoto. Gli aggressori possono quindi sottrarre credenziali e criptovalute, esfiltrare file, mantenere l’accesso o usare il computer dello sviluppatore come punto d’ingresso nell’ambiente del datore di lavoro.
Un avviso congiunto descritto dalle organizzazioni che hanno pubblicato il rapporto collega l’attività ad attori nordcoreani. I ricercatori tracciano le parti sovrapposte dell’operazione con numerosi nomi, tra cui CL-STA-0240, DeceptiveDevelopment, DEV#POPPER, Famous Chollima, Gwisin Gang, PurpleBravo, Tenacious Pungsan, UNC5342, Void Dokkaebi, WaterPlum e Contagious Interview.
Palo Alto Networks Unit 42 è stata la prima organizzazione a identificare pubblicamente la campagna.
Il malware trasforma un esercizio di programmazione in un accesso persistente
Contagious Interview non si basa su un’unica famiglia di malware o su un solo metodo di distribuzione. Il set di strumenti associato comprende:
- BeaverTail
- InvisibleFerret
- FlexibleFerret
- GolangGhost
- PylangGhost
- OtterCookie
- RATatouille
- OtterCandy
- StoatWaffle
Il processo d’infezione inizia solo dopo che gli operatori hanno conquistato una fiducia sufficiente a convincere il candidato a interagire con la prova. Questa fase di ingegneria sociale è fondamentale, perché gli sviluppatori scaricano abitualmente repository, installano dipendenze, eseguono codice sconosciuto e risolvono problemi in progetti forniti da altre persone.
Un’attività dannosa può quindi sembrare un normale incarico di selezione. Alla vittima può essere chiesto di esaminare un progetto, correggere un bug, aggiungere una funzionalità o dimostrare la propria familiarità con un framework di sviluppo. Le informazioni disponibili non indicano un tipo di file, un linguaggio di programmazione, un servizio di repository o un comando utilizzato indistintamente in tutte le infezioni.
Una volta eseguito, il malware della campagna può creare un accesso tramite backdoor, distribuire trojan ad accesso remoto, mantenere la persistenza e sottrarre informazioni dal dispositivo. I portafogli di criptovalute e le credenziali degli account sono obiettivi diretti, ma l’operazione ha un valore d’intelligence più ampio.
La workstation di uno sviluppatore può contenere codice sorgente, token cloud, credenziali per repository privati, conversazioni interne, materiale per la firma digitale, sessioni del browser e accessi a sistemi di produzione o sviluppo. Se il dispositivo è connesso alla rete del datore di lavoro, la compromissione iniziale di un computer personale può trasformarsi in un’intrusione aziendale con movimenti laterali, attività di spionaggio o furto di proprietà intellettuale.
Anche i documenti d’identità e le immagini personali sono utili agli operatori. Il materiale sottratto può facilitare la sostituzione d’identità da parte di lavoratori IT nordcoreani che cercano un impiego usando l’identità di un’altra persona.
Il furto dai portafogli è solo una parte dei danni
Le statistiche note mostrano un impatto finanziario significativo: più di 7.000 portafogli di criptovalute sono stati colpiti dal furto o dalla compromissione delle credenziali dei portafogli e degli account. Le perdite stimate e confermate ammontano ad almeno 10,71 milioni di dollari.
Queste cifre non rappresentano il costo potenziale complessivo. Tra i 30.000 dispositivi compromessi potrebbero esserci sistemi appartenenti a collaboratori indipendenti, dipendenti che lavorano da remoto o sviluppatori con accesso privilegiato all’infrastruttura aziendale.
Le aziende che operano nel settore delle criptovalute e del Web3 sono particolarmente esposte. I loro dipendenti sono obiettivi interessanti sia perché potrebbero detenere personalmente asset digitali, sia perché il loro lavoro può offrire accesso a portafogli, codice di smart contract, piattaforme di trading, informazioni sui clienti o credenziali operative.
Anche il semplice conteggio degli endpoint può nascondere il rapporto tra le vittime. Un singolo portatile infetto di uno sviluppatore potrebbe esporre più ambienti dei clienti, repository di codice o account cloud. Al contrario, una sola vittima potrebbe avere diversi portafogli compromessi.
Non è noto quanti degli endpoint compromessi abbiano portato a un accesso secondario all’interno delle aziende. Non è stato pubblicato alcun quadro geografico completo, né un elenco delle vittime o una distribuzione per famiglia di malware.
WaterPlum presenta sovrapposizioni con le attività fraudolente dei lavoratori IT
L’attribuzione collega WaterPlum ad alcune componenti del più ampio programma nordcoreano di lavoratori IT fraudolenti. Questi lavoratori sono tracciati anche come PurpleDelta o Wagemole.
Secondo le valutazioni, WaterPlum e l’operazione legata ai lavoratori IT operano sotto il 313 General Bureau of the Munitions Industry Department. La valutazione corrisponde a quella pubblicata da DTEX nel giugno 2025.
Le due attività sono strettamente collegate, non completamente separate. In alcuni casi, gli operatori hanno usato gli stessi indirizzi IP per accedere a gruppi di portatili e candidarsi per posti di lavoro presso exchange di criptovalute giapponesi. Secondo quanto riferito, alcuni membri di WaterPlum lavorano direttamente come contractor IT nordcoreani, fornendo servizi di web design e sviluppo a clienti aziendali.
Facilitatori in Giappone, negli Stati Uniti e in altri Paesi gestiscono gruppi di portatili che rendono disponibili al controllo remoto computer fisicamente collocati nella regione obiettivo. In questo modo, un operatore all’estero può sembrare connesso da una località prevista.
È stato identificato e smantellato un gruppo di portatili in Giappone gestito da un facilitatore. Non sono disponibili ulteriori dettagli tecnici sull’interruzione dell’attività, compreso il numero di dispositivi coinvolti o l’eventuale disattivazione dell’infrastruttura correlata.
Una ricerca sull’infrastruttura pubblicata da Kudelski Security nel luglio 2026 ha identificato gli Stati Uniti e il Giappone come principali aree obiettivo. Gli operatori hanno usato servizi commerciali, tra cui Astrill VPN e Mullvad, per creare punti di uscita in questi Paesi.
L’IA e i proxy durante i colloqui indeboliscono i controlli sull’identità
Il più ampio schema legato ai lavoratori IT utilizza identità false per ottenere impieghi all’estero e generare entrate per la Corea del Nord. L’intelligenza artificiale contribuisce sempre più alla creazione di identità fittizie e alla produzione su larga scala di materiale per il reclutamento.
Questo modello estende una strategia valutaria estera molto più antica. La Corea del Nord inviava lavoratori all’estero già negli anni Sessanta e Settanta, inizialmente per il disboscamento nell’Estremo Oriente sovietico. In seguito, la pratica si è estesa all’edilizia, al settore tessile e alla ristorazione in Russia, Cina, nei Paesi del Golfo e in Africa.
Il lavoro digitale elimina molti vincoli fisici, ma i datori di lavoro continuano a svolgere colloqui video, controlli d’identità, prove di programmazione dal vivo e verifiche di conformità legate alla località. Gli operatori aggirano questi controlli reclutando prestanome locali.
Silent Push ha recentemente identificato un lavoratore IT nordcoreano che utilizzava un server Discord chiamato “Mouse Review” per cercare partecipanti negli Stati Uniti, nell’Unione europea e in America Latina. Il compenso pubblicizzato variava da 3.000 a 5.000 dollari quando un prestanome contribuiva a ottenere un impiego.
Secondo l’accordo proposto, il prestanome sarebbe comparso davanti alla videocamera e avrebbe proseguito il colloquio, fornendo nel frattempo all’operatore remoto l’accesso in tempo reale allo schermo. Il lavoratore nordcoreano avrebbe quindi potuto completare le prove di programmazione dal vivo, mentre il prestanome avrebbe agito da candidato visibile.
La ripartizione dei ricavi indicata assegna il 35% al prestanome e il 65% al lavoratore nordcoreano. Questa struttura trasforma cittadini stranieri in intermediari per l’identità, l’impiego e i pagamenti, aiutando l’operatore ad aggirare sanzioni, controlli know-your-customer, restrizioni geografiche e verifiche nelle assunzioni.
I responsabili della difesa devono considerare le prove codice non attendibili
Nessuna patch del fornitore può risolvere questa campagna, perché la debolezza iniziale consiste nella fiducia umana combinata con le normali abitudini degli sviluppatori. Non sono stati divulgati indicatori di rilevamento universali, un insieme completo di hash del malware o un elenco completo dell’infrastruttura.
Le organizzazioni possono comunque ridurre l’esposizione modificando il modo in cui gestiscono le prove tecniche:
- Eseguire i progetti dei candidati solo in ambienti isolati e usa e getta, privi di accesso alle reti aziendali, agli archivi delle password, ai portafogli di criptovalute, alle chiavi SSH, alle credenziali cloud e ai repository del codice.
- Vietare prove di selezione che richiedano software di controllo remoto, l’installazione di pacchetti insoliti, la disattivazione degli strumenti di sicurezza o l’accesso ad account finanziari personali.
- Verificare recruiter e offerte di lavoro attraverso recapiti aziendali ottenuti in modo indipendente, anziché tramite i link forniti durante la conversazione.
- Considerare potenzialmente ostili le dipendenze, gli script di compilazione, i manifest dei pacchetti e gli hook di preinstallazione presenti nei progetti di selezione.
- Analizzare la presenza di strumenti di accesso remoto inattesi, nuovi meccanismi di persistenza, connessioni in uscita insolite e accessi alle credenziali dopo un esercizio di programmazione.
- Revocare le sessioni attive e modificare le credenziali esposte se uno sviluppatore ha eseguito una prova sospetta.
- Verificare se una macchina compromessa poteva raggiungere repository, piattaforme cloud, sistemi di messaggistica interna, ambienti di sviluppo o servizi di produzione.
- Rafforzare la verifica dei candidati con controlli indipendenti dell’identità, senza affidarsi soltanto alla presenza in video, alla geolocalizzazione dell’IP o al superamento di una prova di programmazione dal vivo.
Le potenziali vittime dovrebbero isolare i dispositivi sospetti prima di eseguire un ripristino più ampio delle credenziali da un sistema certamente integro. È necessario verificare l’accesso alle criptovalute, le sessioni del browser, i token degli sviluppatori, gli account di posta elettronica e le credenziali aziendali.
Lo smantellamento del gruppo di portatili giapponese ha rimosso un elemento dell’infrastruttura di supporto, non il modello di reclutamento alla base della campagna. Contagious Interview resta efficace perché inserisce l’esecuzione di codice dannoso in un’attività che gli sviluppatori sono chiamati a svolgere: dimostrare di saper lavorare con codice sconosciuto.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
