
گروه هکری WaterPlum مرتبط با کره شمالی، بیش از ۳۰,۰۰۰ دستگاه را در بیش از ۱۰۰ کشور و منطقه به خطر انداخته و اطلاعات بیش از ۷,۰۰۰ کیف پول ارز دیجیتال را سرقت کرده است، در حالی که توسعهدهندگان را از طریق کمپینهای استخدام جعلی هدف قرار داده است.
آژانس پلیس ملی ژاپن در ۱۸ سپتامبر اعلام کرد که تحقیقات آن، که با همکاری دفتر ملی امنیت سایبری، افبیآی، مرکز جرایم سایبری وزارت دفاع ایالات متحده و آژانسهایی در استرالیا و آلمان انجام شد، روشهای حمله این گروه و ارتباطات آن با کارمندان فناوری اطلاعات کره شمالی را کشف کرده است.
مقامات ژاپنی و آمریکایی ارزیابی کردند که WaterPlum، که با فعالیتهای تهدیدآمیز معروف به Contagious Interview مرتبط است، و برخی از کارمندان فناوری اطلاعات کره شمالی، تحت نظر دفتر ۳۱۳ وزارت صنایع نظامی حزب کارگران کره فعالیت میکنند.
بازرسان دریافتند که بیش از ۳۰,۰۰۰ کامپیوتر احتمالاً بین دسامبر ۲۰۲۵ و ژوئیه ۲۰۲۶ آلوده شدهاند. قربانیان در بیش از ۱۰۰ کشور و منطقه، از جمله ژاپن، پراکنده بودند، با طراحان وب، مهندسان و افرادی که در حوزه رمزارز، بلاکچین و وب۳ فعالیت میکردند، از جمله اهداف اصلی بودند.
بیش از ۷,۰۰۰ رکورد کیف پول ارز دیجیتال در طول این آلودگیها به سرقت رفت، در حالی که کیف پولهای تحت کنترل WaterPlum حداقل ۱.۷ میلیارد ین دریافت کردند که معادل تقریباً ۱۰.۷ میلیون دلار بر اساس نرخ ارز مورد استفاده توسط مقامات ژاپنی است.
وزارت امور خارجه ژاپن به طور جداگانه تأیید کرد که مقامات ژاپن، ایالات متحده، استرالیا و آلمان به طور مشترک تاکتیکهای WaterPlum و فعالیتهای کارمندان فناوری اطلاعات کره شمالی درگیر در schemes تولید ارز خارجی و استخدام را فاش کردهاند.
WaterPlum بر اساس گزارش پلیس ژاپن، از طریق رسانههای اجتماعی، سایتهای کاریابی آنلاین، پلتفرمهای گیگ و بازارهای فریلنسری به توسعهدهندگان نرمافزار و دیگر کارمندان فناوری اطلاعات نزدیک شد. مهاجمان با جا زدن خود به عنوان شرکتهای معتبر هوش مصنوعی، ارز دیجیتال و NFT یا خدمات استخدام، فرصتهای شغلی به ظاهر جذابی را به کاندیداها ارائه میدادند.
در طول مصاحبههای فنی یا تستهای کدنویسی، از کاندیداها خواسته میشد تا برنامههای مخربی را که در پلتفرمهای توسعه مشترک و مخازن کد میزبانی شده بودند، دانلود کنند. به برخی از قربانیان گفته شد که این فایلها برای تشخیص مشکلات نرمافزار کنفرانس ویدیویی یا تکمیل یک تکلیف کدنویسی لازم هستند.
این گروه بدافزارهایی از جمله BeaverTail, InvisibleFerret, OtterCookie, OtterCandy و StoatWaffle را در بستههای NPM مخرب قرار داد. پس از به خطر افتادن یک دستگاه، مهاجمان میتوانستند بکدورها را ایجاد کرده و از ابزارهای دسترسی از راه دور برای حفظ دسترسی و حرکت در سیستمهای آلوده استفاده کنند. سپس از بدافزار سرقت اطلاعات برای استخراج دادههای محرمانه و ارز دیجیتال استفاده شد.
اطلاعات سرقت شده شامل اعتبارنامههای مرورگر، ضربات کلید، اسکرینشاتها و دادههای کلیپبورد بود. کلیدهای خصوصی و عبارات بازیابی (seed phrases) کیف پولهای ارز دیجیتال از جمله رکوردهای هدف قرار گرفته بودند، به همراه اسناد هویتی مانند گذرنامه و گواهینامه رانندگی که در رایانههای آلوده یا پوشههای مشترک ذخیره شده بودند.
محققان امنیتی روشهای استخدام مشابهی را در صنعت کریپتو مستند کردهاند. همانطور که crypto.news قبلاً گزارش داده بود، توسعهدهندگان مرتبط با کره شمالی طی هفت سال در بیش از ۴۰ پروژه DeFi کار کرده بودند، این مطلب طبق گفته تیلور موناهان، توسعهدهنده و محقق امنیتی MetaMask است. بازرسان پستهای شغلی، ایمیلها، پیامهای لینکدین، تماسهای زوم و فرآیندهای مصاحبه را به عنوان مسیرهای تکراری مورد استفاده برای نزدیک شدن به اهداف توصیف کردند.
بازرسان ژاپنی اعلام کردند که اولین "مزرعه لپتاپ" داخلی شناخته شده مرتبط با کارمندان فناوری اطلاعات کره شمالی در این کشور را منهدم کردهاند. در این ترتیب، یک تسهیلکننده محلی رایانهها را در محل اقامت خود نگهداری میکرد در حالی که کارگران از راه دور ماشینها را از جای دیگری کنترل میکردند.
کارگران از اسناد هویتی که توسط افراد ساکن ژاپن تهیه شده بود برای جا زدن خود به جای آنها هنگام جستجوی قرارداد استفاده میکردند. در برخی موارد، پرداختها به حسابهای بانکی تحت کنترل تسهیلکنندگان هدایت میشد، که سپس پول را به جلو منتقل میکردند. کارمندان کره شمالی مرتبط با این تحقیقات، ارز دیجیتال و سایر داراییها به ارزش صدها میلیون ین را به خارج از کشور ارسال کردند، طبق گفته آژانس.
برخی از کارگران از کره شمالی فعالیت میکردند، در حالی که برخی دیگر در چین یا روسیه مستقر بودند و تعداد کمتری در آفریقا و جنوب شرقی آسیا قرار داشتند. مزارع لپتاپ و سرورهای خصوصی مجازی به آنها اجازه میدادند تا محل واقعی انجام کار را پنهان کنند در حالی که از طریق خدمات برونسپاری داخلی و خارجی شغل میپذیرفتند.
عملیات مشابهی در ایالات متحده تحت تعقیب قرار گرفته است. دو مرد آمریکایی در سال ۲۰۲۶ به دلیل کمک به کارمندان کره شمالی برای دسترسی از راه دور به لپتاپهای شرکت، به ۱۸ ماه حبس محکوم شدند، در حالی که وزارت دادگستری گفت که این طرحها تقریباً ۷۰ شرکت را درگیر کرده و بیش از ۱.۲ میلیون دلار درآمد ایجاد کرده است. این احکام تعداد تسهیلکنندگان مزارع لپتاپ محکوم شده در ایالات متحده را طی یک دوره پنج ماهه به هشت نفر رساند.
مقامات آمریکایی نیز از طریق پروندههای مصادره ارز دیجیتال، عواید طرحهای اشتغال را پیگیری کردهاند. یک قاضی فدرال در سپتامبر دستور مصادره تقریباً ۲۱۲,۷۰۰ دلار USDC و USDT را صادر کرد که به آدرسهای پرداختی مورد استفاده توسط کارمندان فناوری اطلاعات کره شمالی ردیابی شده بود، این بخشی از تلاش وزارت دادگستری بود که شامل بیش از ۷.۷۴ میلیون دلار دارایی دیجیتال میشد.
دادستانها گفتند که کیف پول مصادره شده حدود ۱۵۸,۱۲۳ USDC از حداقل ۱۰ آدرس مورد استفاده برای پرداخت به کارگران و ۵۴,۵۷۴ USDT از حداقل چهار آدرس پرداخت دیگر دریافت کرده بود. مقامات ادعا کردند که کارگران هویت و موقعیت مکانی خود را پنهان میکردند در حالی که مشاغل فناوری خارج از کشور را میپذیرفتند و سپس درآمدهای خود را از طریق ارز دیجیتال مسیریابی میکردند.
تحقیقات ژاپن یک تلاش جداگانه توسط یک کارمند مشکوک فناوری اطلاعات کره شمالی را برای کسب موقعیت مهندسی در صرافی ارز دیجیتال bitFlyer در مه ۲۰۲۵ شناسایی کرد.
متقاضی رزومه را با هویت شخص دیگری مستقیماً از طریق فرم استخدام صرافی ارسال کرده و از جیمیل به عنوان آدرس تماس استفاده کرده بود. بازرسان گفتند که این شخص از طریق VPN و خدمات پروکسی از جمله NETNUT Proxy، Astrill VPN و High Speed Rabbit Proxy به سیستم درخواست دسترسی پیدا کرده بود.
در طول یک مصاحبه آنلاین، متقاضی ادعا کرد که اهل مالزی است و در فنلاند زندگی میکند. رزومه تجربه گستردهای در زبانهای برنامهنویسی، بلاکچین، ارز دیجیتال و خدمات ابری، همراه با تحصیل در یک دانشگاه اروپایی و اشتغال در چندین شهر اروپایی و آسیایی را فهرست کرده بود.
طبق گفته آژانس، متقاضی میتوانست به سوالات ساده در مورد مهارتهای ذکر شده پاسخ دهد اما پاسخهای انتزاعی میداد یا از سوالات جزئیتر خودداری میکرد. بازرسان به بررسیهای مکرر مانیتور دیگر در طول مصاحبه، صدای گاهبهگاه در پسزمینه و قطع شدن فید ویدیویی اشاره کردند. این شخص در برابر انتقال به ژاپن مقاومت کرد و اصرار داشت که حقوق خود را به صورت ارز دیجیتال دریافت کند. bitFlyer رفتار مشکوک را شناسایی کرد و متقاضی را استخدام نکرد و هیچ خسارتی گزارش نشد.
تلاش استخدام مشابهی قبلاً در Kraken شناسایی شده بود، جایی که متقاضی مشکوک به ارتباط با کره شمالی با نامی متفاوت از نام موجود در رزومه به مصاحبه پیوست و به نظر میرسید در طول تماس کمک بلادرنگ دریافت میکرد. این صرافی بعداً آدرس ایمیل متقاضی را با اطلاعاتی که قبلاً توسط شرکای صنعتی پرچمگذاری شده بود، مرتبط ساخت.
مقامات ژاپنی یک ارتباط فنی بین حملات WaterPlum، عملیات کارگران خارج از کشور و تلاش استخدام در bitFlyer یافتند.
طبق آژانس پلیس ملی، آدرسهای IP مورد استفاده توسط مهاجمان WaterPlum با آدرسهای مورد استفاده توسط کارمندان فناوری اطلاعات کره شمالی برای اتصال به مزارع لپتاپ و خدمات برونسپاری مطابقت داشتند. بازرسان دریافتند که کارمند مشکوک کره شمالی که برای موقعیت مهندسی bitFlyer درخواست داده بود، از زیرساخت مشابهی استفاده کرده بود.
آژانس پلیس ملی و افبیآی ارزیابی کردند که دفتر ۳۱۳ نقش اصلی را هم در حملات سایبری WaterPlum و هم در برخی از عملیات کسب ارز خارجی که توسط کارمندان فناوری اطلاعات کره شمالی انجام میشود، ایفا کرده است.
مقامات ژاپنی به شرکتها توصیه کردند که موقعیت مکانی ادعایی، صلاحیتها و اطلاعات تماس متقاضیان را تأیید کنند، به ویژه هنگامی که کاندیداها بر کار از راه دور یا پرداختهای ارز دیجیتال اصرار دارند. از کارفرمایان خواسته شد تا مهارتهای فنی را در طول مصاحبهها بررسی کنند و مواردی را که محل اقامت اظهار شده یک کاندیدا با موقعیت آدرس IP مورد استفاده برای ارسال درخواست مطابقت ندارد، به دقت بررسی کنند.





