WaterPlum: Dari Lowongan Kerja Palsu ke Malware Pencuri Wallet
Kampanye WaterPlum adalah serangan siber yang menggunakan lowongan kerja palsu di sektor TI dan kripto untuk menanam malware pencuri wallet pada perangkat pencari kerja, mencuri kredensial, mengakses dompet kripto, dan kemudian menguras aset digital mereka secara diam-diam selama berbulan-bulan melalui akses jarak jauh yang persisten. Serangan ini bukan lagi sekadar isu teknis; ini adalah serangan langsung ke titik paling lugu dalam ekosistem keamanan aplikasi kripto: manusia yang sedang mencari pekerjaan dan percaya pada proses rekrutmen online. Badan keamanan siber di Jepang, Amerika Serikat, Australia, dan Jerman mengeluarkan peringatan bersama bahwa kelompok aktor siber Korea Utara bernama WaterPlum memasang malware pada pelamar lowongan kerja palsu, lalu mencuri kredensial dan kepemilikan kripto mereka. Laporan bersama lembaga siber dan penegak hukum menyebut lebih dari 30.000 perangkat di 100 negara terinfeksi dan informasi dari lebih 7.000 dompet kripto dicuri. Angka ini menunjukkan betapa luas dan seriusnya ancaman yang berakar dari rekayasa sosial, bukan dari kelemahan protokol blockchain.

Modus Operandi: Ujian Teknis Berisi RAT dan Rekrutmen Palsu
Modus WaterPlum menyasar pengembang software dan profesional TI yang terbiasa mengikuti seleksi ketat, termasuk tugas coding dan tes teknis. Pelaku berpura-pura menjadi perekrut sah dari perusahaan AI, kripto, atau NFT, memanfaatkan platform kerja online, media sosial, dan marketplace freelance untuk mengiklankan lowongan kerja palsu yang tampak meyakinkan. Inti serangannya ada pada berkas ujian teknis. Di sinilah malware pencuri wallet disisipkan, berupa remote access trojan (RAT) yang persisten dan membuka akses penuh ke komputer korban, bahkan berbulan-bulan setelah wawancara selesai. Begitu RAT aktif, WaterPlum bisa memantau aktivitas, memanen kredensial dompet, platform bursa, dan layanan kripto lain. Karena perangkat yang dipakai pelamar sering menjadi komputer kerja di perusahaan lain, WaterPlum berpotensi menjadikan mesin terinfeksi sebagai batu loncatan untuk pencurian kredensial milik klien perusahaan tersebut di masa depan.
Skala Kerusakan dan Implikasi bagi Keamanan Aplikasi Kripto
Peringatan resmi mencatat lebih dari 30.000 perangkat di 100 negara terinfeksi melalui kampanye WaterPlum, dengan lebih dari 7.000 dompet kripto yang dikompromikan. Ini menggambarkan ancaman terhadap keamanan aplikasi kripto yang jauh melampaui celah teknis di smart contract. Di sini, kompromi endpoint, akses bergaya orang dalam, dan pencurian dompet lewat rekayasa sosial bersatu dalam satu skenario serangan yang sulit dideteksi hanya dengan audit kode on-chain. "Lembaga-lembaga tersebut menyatakan kampanye itu menginfeksi lebih dari 30.000 terminal dan mencuri informasi dari lebih dari 7.000 dompet mata uang kripto". Fakta bahwa aparat Jepang menyita dan membongkar peternakan laptop untuk mendukung pekerja TI Korea Utara menunjukkan bahwa operasi ini didesain serius, dengan dukungan terorganisir dan arahan dari struktur negara. Bagi pengguna dompet kripto, ini adalah alarm keras: keamanan tidak berhenti di aplikasi dan hardware wallet, tetapi juga tergantung pada kebersihan perangkat dan perilaku saat berinteraksi dengan pihak ketiga.
Lowongan Kerja Palsu: Titik Lemah Pencari Kerja dan Industri Kripto
WaterPlum memanfaatkan fakta pahit bahwa banyak pencari kerja TI rela mengunduh berkas dari sumber yang belum jelas demi lolos proses rekrutmen. Serangan yang menyamar sebagai perekrutan ini menargetkan personel TI yang memiliki akses atau potensi akses ke sistem kripto bernilai tinggi, menjadikannya jalur serangan bergaya orang dalam yang murah dan efektif. Modus ini menjadi berbahaya karena menggabungkan tekanan psikologis dalam proses seleksi kerja dengan reputasi perusahaan teknologi yang dipakai sebagai kedok. Pelamar yang antusias akan cenderung mengabaikan cek keamanan dasar, seperti memverifikasi domain email perekrut atau sumber file tugas coding. Banyak perusahaan besar mulai menyaring dan memblokir lamaran yang diduga terkait pekerja TI Korea Utara, tetapi pengguna individu yang sekadar mencari peluang online masih jauh lebih rentan. Tanpa pembiasaan skeptis terhadap lowongan kerja palsu, proteksi aset digital pribadi hampir pasti jebol di titik manusia.
Langkah Proteksi: Amankan Perangkat dan Dompet Sebelum Melamar
Pelajaran utama dari kampanye WaterPlum adalah sederhana: keamanan aplikasi kripto tidak akan kuat jika perangkat dan kebiasaan pengguna lemah. Untuk proteksi aset digital, pencari kerja yang aktif di industri kripto perlu memadukan disiplin keamanan kerja dan keamanan dompet. Pertama, lamar pekerjaan hanya lewat situs resmi perusahaan dan platform yang sah, serta curigai lowongan kerja palsu yang datang dari akun anonim atau email tidak sesuai domain perusahaan. Jika ragu, hubungi perusahaan langsung untuk mengonfirmasi keabsahan lowongan atau perekrut. Kedua, jangan pernah menjalankan tugas coding, berkas ujian teknis, atau installer apa pun di perangkat yang juga menyimpan dompet kripto utama. Gunakan virtual machine terisolasi atau komputer terpisah khusus untuk proses rekrutmen, sehingga malware pencuri wallet tidak menyentuh ekosistem kripto pribadi. Terakhir, aktifkan autentikasi multi-faktor pada semua aplikasi kripto dan bursa serta gunakan pengelola sandi yang tepercaya, agar kredensial tetap terlindungi walau satu perangkat sempat terkompromi.






