Valeduunihaastattelut tartuttivat 30 000 laitetta – hyökkääjät veivät kehittäjiltä 10,71 miljoonaa dollaria kryptovaroja
Pohjois-Koreaan yhdistetty WaterPlum-ryhmä naamioituu rekrytoijaksi ja tartuttaa työnhakijan koneen väitetyllä teknisellä testillä tai haastatteluohjelmalla.
Tiivistelmä
Kansainvälinen viranomaisyhteistyö kertoi syyskuussa 2026, että Pohjois-Koreaan yhdistetty WaterPlum-ryhmä on tartuttanut yli 30 000 laitetta valeduunihaastatteluilla joulukuun 2025 ja heinäkuun 2026 välisenä aikana. Ryhmä vaaransi yli 7 000 kryptolompakkoa tai kirjautumistietoa ja ohjasi Pohjois-Koreaan noin 1,7 miljardia jeniä. Suomalaisia uhreja ei ole vahvistettu, mutta hyökkäystapa koskettaa myös Suomen kehittäjiä ja IT-alan työnhakijoita.
Työhaastattelu etenee tavalliseen tapaan, kunnes rekrytoija pyytää hakijaa ajamaan lyhyen koodinpätkän osana teknistä testiä.
Koodinpätkä on todellisuudessa haittaohjelma. Viisi maata julkisti 18. syyskuuta yhteistiedotteen, jonka mukaan Pohjois-Koreaan yhdistetty WaterPlum-ryhmä on käyttänyt tätä keinoa tartuttaakseen yli 30 000 laitetta ympäri maailman.
Tiedotteen takana ovat Japanin poliisihallitus ja kansallinen kyberturvallisuusvirasto, Yhdysvaltain FBI:n verkkorikosilmoituskeskus IC3 ja puolustusministeriön kyberrikosyksikkö DC3, Australian ASD/ACSC sekä Saksan BND ja BfV. Ryhmä tunnetaan myös nimillä Contagious Interview ja Famous Chollima.
Hyökkäys kohdistui yli sataan maahan joulukuun 2025 ja heinäkuun 2026 välisenä aikana.
Tänä aikana WaterPlum vaaransi yli 7 000 kryptolompakkoa tai kirjautumistietoa ja onnistui ohjaamaan Pohjois-Koreaan noin 1,7 miljardia jeniä, noin 9–10 miljoonaa euroa (10,71 miljoonaa dollaria).
Varastetut lompakot ja kirjautumistiedot antoivat hyökkääjille suoran pääsyn uhrien kryptovaroihin, jotka onnistuttiin ohjaamaan edelleen hyökkääjien hallitsemille tileille.
Laitteita tartutettiin yli neljä kertaa enemmän kuin lompakoita tai kirjautumistietoja lopulta vaarantui. Osalla koneista ei siis ollut lainkaan kryptovaroja tai muuta arvokasta vietäväksi, vaikka haittaohjelma ehti käynnistyä.
Summa kattaa vain tämän kahdeksan kuukauden ikkunan, ei koko kampanjan historiaa. Contagious Interview -operaatio on ollut käynnissä vuodesta 2023 lähtien, ja syyskuun tiedote on jälkikäteisarvio ajanjaksosta, joka päättyi jo kuusi viikkoa ennen sen julkaisua.
Osa uutisoinnista on pyöristänyt summan yksinkertaisesti 11 miljoonaksi dollariksi ja esittänyt sen kampanjan koko historian saaliina, vaikka viranomaiset rajaavat luvun tarkasti tähän yhteen kahdeksan kuukauden ikkunaan.
– WaterPlumin toimijat esiintyvät mahdollisina työnantajina ja kohdistavat hyökkäyksensä ohjelmistokehittäjiin ja IT-ammattilaisiin ympäri maailmaa houkuttelevien työtarjousten varjolla, kertovat FBI ja Japanin viranomaiset yhteistiedotteessaan.
Miten valeduunihaastattelu toimii hyökkäysvälineenä
Hyökkääjä esiintyy rekrytoijana ja pyytää työnhakijaa ajamaan koodin osana teknistä testiä tai haastatteluohjelmistoa. Todellisuudessa suoritettava paketti tai ohjelma on haittaohjelma, joka varastaa laitteelta kryptolompakkojen avaimet ja kirjautumistiedot heti, kun se käynnistetään.
Hyökkäys alkaa uskottavalta näyttävästä rekrytoijasta. WaterPlum perustaa uusia yrityksiä ja ammattimaisia profiileja, jotka muistuttavat aidosti toimivia startup-yrityksiä ja joilla on uskottava LinkedIn-läsnäolo.
– Nämä hyökkääjät perustavat uusia mutta aidoilta vaikuttavia yritysprofiileja, mukaan lukien uskottavia LinkedIn-läsnäoloja, jotta ne läpäisisivät pintapuolisen tarkastuksen, sanoo Adam Harvey, Rust Foundationin ohjelmistokehittäjä.
Harveyn kommentti julkaistiin 21. syyskuuta CyberSecurityNewsin haastattelussa. Rust Foundation seuraa ohjelmistotoimitusketjuun kohdistuvia uhkia, ja säätiön huomio kohdistuu juuri kehittäjäyhteisöön, jota WaterPlum ensisijaisesti jahtaa.
Yritysprofiilit ovat usein vasta perustettuja, mutta ne on rakennettu näyttämään vakiintuneilta toimijoilta.
Tekninen testi voi olla haitallinen npm-paketti, väärennetty koodaustehtävä tai erillinen haastattelu- tai videopuheluohjelmisto, jonka rekrytoija pyytää hakijaa asentamaan.
Kun paketti käynnistyy, se etsii koneelta kryptolompakkosovellusten tiedostoja ja selaimeen tallennettuja kirjautumistietoja ja lähettää löydökset heti eteenpäin hyökkääjän palvelimelle. Uhri ei tavallisesti huomaa mitään poikkeavaa, koska testi tai videopuheluohjelma näyttää edelleen toimivan normaalisti.
Kohteena ovat erityisesti ohjelmistokehittäjät ja kryptoalan työnhakijat, koska heidän koneillaan on todennäköisimmin pääsy kryptolompakkoihin ja arvokkaisiin kirjautumistietoihin.
Suomalaisia uhreja ei ole toistaiseksi vahvistettu, eikä Kyberturvallisuuskeskus tai poliisi ole kommentoinut tapausta.
Suomessa ohjelmistokehittäjien ja tietoturva-ammattilaisten rekrytointi tapahtuu usein kokonaan etänä, ja ulkomaiset yritykset tavoittavat suomalaisia osaajia suoraan LinkedInin kautta. Sama etärekrytoinnin malli, joka nopeuttaa aitoa työnhakua, tekee valeduunihaastattelusta vaikeasti erotettavan myös suomalaiselle hakijalle.
Kryptovaluutta-alan yritykset ja niiden alihankkijat ovat Suomessakin kansainvälistä osaajaa hakevia työnantajia, joten juuri se kohderyhmä, jota WaterPlum tavoittelee, on läsnä myös kotimaisilla työmarkkinoilla.
Tunnistusmerkit
Useimmat merkit näkyvät jo ennen kuin varsinainen tekninen testi alkaa, mikäli hakija osaa etsiä niitä.
Rekrytoivan yrityksen LinkedIn-profiili on juuri perustettu ja sillä on vain vähän aiempaa julkaisuhistoriaa, vaikka se väittää olevansa vakiintunut toimija. Rekrytoija välttelee suoraa videopuhelua tai siirtää keskustelun Telegramiin tai Discordiin pian ensikontaktin jälkeen.
Videopuhelu katkeaa toistuvasti juuri sillä hetkellä, kun toisen osapuolen kasvojen pitäisi näkyä ruudulla. Se voi viitata tekoälyllä väärennettyyn kasvokuvaan.
Tekninen testi edellyttää asennuskomentojen ajamista tai tuntemattoman paketin lataamista omalle työkoneelle jo ennen varsinaista haastattelua.
Mitä tehdä
WaterPlumin kaltainen kampanja jättää useita mahdollisuuksia pysäyttää hyökkäys, kunhan hakija tunnistaa oikean hetken toimia.
Älä aja asennuskomentoja tai tuntematonta koodia haastatteluprosessin aikana, ellei se tapahdu kertakäyttöisessä virtuaalikoneessa, jonka voi tyhjentää käytön jälkeen.
Tarkista yritys itsenäisesti sen omalta viralliselta verkkosivulta äläkä luota rekrytoijan lähettämään linkkiin, koska väärennetty sivusto voi näyttää täysin aidolta. Ota kaksivaiheinen tunnistautuminen käyttöön äläkä säilytä kryptolompakon avaimia samalla koneella, jota käytät työnhakutestien ajamiseen.
Jos epäilet joutuneesi kohteeksi, ilmoita asiasta Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi ja tee tarvittaessa rikosilmoitus poliisi.fi-palvelussa.
Lähteet
- Australian Signals Directorate / ACSC advisory (18.09.2026)
- The Register (18.09.2026)
- CyberSecurityNews.com (21.09.2026)
- Help Net Security (21.09.2026)