O campanie de malware atribuită unor actori nord-coreeni, identificată în relatări drept WaterPlum și „Contagious Interview”, a compromis cel puțin 30.000 de dispozitive din peste 100 de țări, potrivit unei avertizări comune a autorităților de aplicare a legii. Activitatea a fost raportată pentru perioada decembrie 2025–iulie 2026. Atacatorii s-au prezentat drept recrutori sau angajatori și au folosit interviuri de angajare, teste de programare și presupuse probleme ale aplicațiilor de interviu pentru a convinge dezvoltatori și alți specialiști să descarce și să ruleze fișiere sau proiecte malițioase. Țintele au fost abordate prin rețele sociale, platforme de recrutare, site-uri de joburi, servicii pentru freelanceri și piețe de proiecte. Campania a vizat în special persoane care lucrează în domeniile criptomonedelor, blockchain, Web3 și inteligenței artificiale, iar malware-ul putea oferi acces de la distanță și fura date, parole, documente, capturi de ecran și chei ale portofelelor digitale. Operatorii au folosit, de asemenea, identități, companii și profiluri false, inclusiv imagini, videoclipuri sau voci generate ori modificate cu ajutorul inteligenței artificiale. Unele operațiuni au implicat „ferme de laptopuri”, adică locații cu calculatoare controlate de la distanță, folosite pentru a ascunde locul real din care erau accesate rețelele. Potrivit relatărilor, atacatorii au obținut fonduri sau date de acces de la peste 7.000 de portofele de criptomonede și au transferat în Coreea de Nord cel puțin 10,7 milioane de dolari în criptomonede; o altă estimare din raportare indică aproximativ 10 milioane de dolari. Autoritățile au recomandat angajatorilor să verifice identitatea, datele de contact, certificările, adresa IP și locația declarată a candidaților și să evite rularea codului necunoscut în timpul proceselor de recrutare. În avertizări sunt menționate familii de malware precum BeaverTail, InvisibleFerret, OtterCookie, OtterCandy și StoatWaffle.