Cisco Talos har identifisert en kampanje med cyberangrep fra den Nord-Korea-tilknyttede hackergruppen Famous Chollima. Angrepene bruker falske stillingsannonser, rettet mot kryptovalutaentusiaster. Kryptoindustrien har tidligere blitt utsatt for storstilte tyverier, for eksempel da 1,5 milliarder dollar ble stjålet i et kryptoran.
Gruppen lokker med jobbmuligheter der erfaring med kryptovaluta etterspørres, og der annonsene hevder å være for jobber hos kjente kryptoselskaper som f.eks. Coinbase, Bueblokk og Uniswap. De som blir utsatt for angrepet får en lenke til en stillingsannonse og en invitasjonskode. Nettstedet der annonsen ligger er utformet som en flertrinnsprosess der brukeren blir bedt om å fullføre ulike tester og også oppgi personlig informasjon.

Som det siste trinnet i prosessen blir du bedt om å spille inn en kort video til intervjueren, og bruk datamaskinens webkamera. Når søkeren skal gi nettstedet tilgang til kameraet, dukker det opp en feilmelding som ber søkeren om å ”oppdatere driverne sine” – men hvis de følger instruksjonene, laster de i stedet ned en trojansk fil.

Angrepene har blitt fulgt opp siden sommeren 2024 og er rettet mot både Windows- og MacOS-brukere. I mai 2025 ble en ny variant av oppdaget trojansk programvare som er basert på programmeringsspråket Python, noe som indikerer at kampanjen og metodikken fortsetter å være aktiv og i utvikling.

I tillegg til å installere skadelig programvare på søkernes datamaskiner, har Famous også Chollima brukte informasjonen som ble gitt under ”intervjuprosessen”, som ble stjålet fra kaprede enheter, til å lage falske identiteter. Disse brukes til å infiltrere ulike selskaper ved å søke på ekte eksterne jobber hos dem.








