Immagine copertina generata con l’intelligenza artificiale
Colloqui di lavoro e test di programmazione possono trasformarsi in una trappola informatica. È quanto emerge da un’allerta diffusa dalle autorità di sicurezza di Giappone, Stati Uniti, Australia e Germania, secondo cui il gruppo nordcoreano WaterPlum avrebbe utilizzato false offerte di lavoro per distribuire malware. La campagna avrebbe già compromesso oltre 30.000 dispositivi in 100 Paesi, con più di 7.000 portafogli crypto coinvolti e perdite stimate in 10,71 milioni di dollari.
Le false offerte di lavoro usate come esca
La tecnica parte da annunci apparentemente credibili, indirizzati soprattutto a sviluppatori software e professionisti IT. I falsi recruiter possono utilizzare i nomi di aziende legittime attive nei settori dell’intelligenza artificiale, delle criptovalute e degli NFT, pubblicando le posizioni su piattaforme per la ricerca di lavoro, social network e marketplace dedicati a freelance e gig work.
Una volta attirata la potenziale vittima, gli aggressori propongono colloqui e prove tecniche. È proprio in questa fase che entra in gioco il malware: ai candidati viene chiesto di completare test di programmazione o altri esercizi, apparentemente necessari per verificare le competenze.
Il malware nascosto nei test di programmazione
Dietro questi esercizi può però nascondersi il vero obiettivo dell’operazione. I file forniti durante la selezione possono contenere malware capace di garantire agli attaccanti l’accesso al computer della vittima. In particolare, WaterPlum utilizza Remote Access Trojan (RAT) persistenti, progettati per mantenere il controllo del dispositivo anche a distanza di mesi dal colloquio.
La persistenza rappresenta un elemento particolarmente rilevante della campagna. Un dispositivo compromesso durante una candidatura potrebbe infatti rimanere nelle mani della vittima anche quando questa trova un nuovo impiego. In questo modo, secondo l’allerta, il computer potrebbe diventare un punto di accesso verso i sistemi della futura azienda e consentire il furto di ulteriori credenziali.
Oltre 30.000 dispositivi compromessi
I numeri restituiscono le dimensioni raggiunte dall’operazione. Le autorità indicano più di 30.000 dispositivi infettati in 100 Paesi, mentre i portafogli di criptovalute compromessi sarebbero oltre 7.000. Le perdite finanziarie associate ai furti ammontano a 10,71 milioni di dollari.
Secondo quanto riportato da Tom’s Hardware sulla base dell’allerta internazionale, le criptovalute sottratte sarebbero state convogliate verso il governo della Corea del Nord. L’operazione si inserirebbe inoltre in un quadro più ampio di attività legate a falsi lavoratori IT nordcoreani, utilizzati per generare entrate nonostante l’isolamento economico del Paese.
Il rischio non riguarda solo il primo dispositivo
La compromissione di un computer non rappresenta necessariamente il punto di arrivo dell’attacco. Gli aggressori possono infatti ottenere credenziali e dati personali dalla macchina infetta e utilizzarli successivamente per altre attività.
La stessa fonte segnala inoltre che Amazon ha individuato un esempio di questo fenomeno: alla fine del 2025, l’azienda aveva bloccato oltre 1.800 candidature sospettate di provenire dalla Corea del Nord dall’aprile 2024. Il meccanismo mostra quindi come le identità e le informazioni sottratte possano essere sfruttate anche in una fase successiva.
Come proteggersi dalle false selezioni
Per chi cerca lavoro online, la prima precauzione consiste nel verificare attentamente l’offerta e, quando possibile, candidarsi direttamente attraverso il sito dell’azienda o piattaforme legittime. In caso di dubbi, Tom’s Hardware suggerisce di contattare direttamente la società per verificare che la posizione sia autentica.
Anche l’ambiente utilizzato per il colloquio può fare la differenza. Se il candidato decide di partecipare alla selezione e deve eseguire software o test potenzialmente rischiosi, la fonte suggerisce l’impiego di una macchina virtuale isolata, così da aggiungere un ulteriore livello di protezione rispetto a eventuali malware.
Fonte: Tom’s Hardware