
جذبکنندگان جعلی WaterPlum ۳۰ هزار دستگاه و ۷ هزار کیف پول…
یک مشاوره چندکشوری کمپین مرتبط با کره شمالی را به بدافزاری که از طریق فرآیندهای استخدامی ارائه میشود، مرتبط میسازد.
یک گروه سایبری مرتبط با کره شمالی به نام WaterPlum، یا "مصاحبه واگیردار"، حداقل 10.7 میلیون دلار را با جعل هویت به عنوان استخدامکنندگان و انتشار بدافزار به جویندگان کار در حوزههای کریپتو و هوش مصنوعی دزدید. یک مشاوره چندکشوری اعلام کرد که این کمپین حداقل 30,000 دستگاه را در بیش از 100 کشور آلوده کرده و از دسامبر 2025 تا جولای 2026، وجوه یا اعتبار از بیش از 7,000 کیف پول کریپتو سرقت کرده است.
کمپین استخدامکننده جعلی WaterPlum: 30,000 دستگاه، 7,000 کیف پول، بیش از 10.7 میلیون دلار سرقت شده
مقامات یک عملیات فریبنده استخدامی پایدار را به WaterPlum، یک خوشه مرتبط با کره شمالی که همچنین به عنوان "مصاحبه مسری" ردیابی میشود، مرتبط کردند. رقم اصلی ۱۰.۷ میلیون دلار است. این حداقل سرقت تأیید شدهای است که به این کمپین نسبت داده میشود، با این که مشاوره خسارات را به عنوان "حداقل" بیان کرده و فضایی برای قربانیان شمارش نشده باقی میگذارد.
مقیاس است که خوانش را تغییر میدهد. مقامات گفتند که این عملیات حداقل ۳۰,۰۰۰ دستگاه را در بیش از ۱۰۰ کشور آلوده کرده است. این یک موج کلاهبرداری در یک منطقه خاص نیست. این یک مدل توزیع گسترده است که با بازارهای استخدام جهانی سازگار است، جایی که تیمهای کریپتو به طور معمول پیمانکاران و مهندسان را در حوزههای قضایی مختلف تأمین میکنند.
تأثیر کیف پول نیز یک خطای گرد کردن نیست. مقامات اعلام کردند که وجوه یا اطلاعات حساب از بیش از 7000 حساب استخراج شده است.رمزنگاریکیف پولها بین دسامبر ۲۰۲۵ و ژوئیه ۲۰۲۶. هشت ماه استخراج مداوم نشاندهنده یک خط لوله عملیاتی است، نه یک فریب یکباره که بهطور تصادفی کار کرده است.
پروفایل هدفگذاری واضح و بومی کریپتو است. "هدفهای اصلی طراحان وب، مهندسان و متخصصان در زمینه کریپتوکارنسی، بلاکچین و فناوریهای وب3 بودند"، مشاوره گفت. طرف مقابل در اینجا خود فرایند استخدام است، جایی که اعتماد به طور موقت گسترش مییابد و تأیید اعتبار ضعیفترین است.
این مشاوره همچنین WaterPlum را به تلاشهای گستردهتر کره شمالی برای قرار دادن کارگران IT در شرکتهای خارجی مرتبط کرد. مقامات ژاپنی و آمریکایی ارزیابی کردند که بازیگران WaterPlum و برخی از کارگران IT کره شمالی تحت نظر وزارت صنایع مهمات کره شمالی فعالیت میکنند. مشاوره استخراج شده نام نهادهای خاص صادرکننده را ذکر نمیکند و اطلاعات مستقیمی ارائه نمیدهد.لینکبه متن کامل، که بررسی مستقل شاخصها و روششناسی را محدود میکند.
جریانهای استخدام به عنوان وکتور عفونت: «آزمونهای کدنویسی» و «رفعهای» تماس ویدیویی که RATها و دزدهای اطلاعات را ارائه میدهند
مکانیسم تحویل به طور عمدی عادی طراحی شده است. مقامات گفتند که WaterPlum جویندگان کار را از طریق پلتفرمهای رسانههای اجتماعی، پلتفرمهای شغلی آنلاین، پلتفرمهای کار موقت و بازارهای فریلنسری جذب کرده است. ترفند یک مرحله عادی در استخدام است و سپس تغییر به اجرا میرسد.
به قربانیان دستور داده شد تا فایلهایی را که به عنوان وظایف کدنویسی یا به عنوان اصلاحات برای خطاهای ویدئو کنفرانس در طول مصاحبهها ارائه شده بود، دانلود و اجرا کنند. این مرحله اجرایی نقطه نفوذ است. این مرحله بیشتر "بهداشت زنجیرهای" را دور میزند زیرا نفوذ در نقطه پایانی قبل از اینکه یک تراکنش هرگز امضا شود، اتفاق میافتد.
پس از اینکه بازیگران به دسترسی پشتی دست یافتند، مقامات اعلام کردند که از تروجانهای دسترسی از راه دور و بدافزارهای سرقت اطلاعات برای استخراج دادههای حساس و ارزهای دیجیتال استفاده کردند. RAT کنترل از راه دور مداوم دستگاه است. یک سرقتگر اطلاعات برای استخراج اعتبارنامههای ذخیرهشده، کوکیها و دادههای مربوط به کیف پول از دستگاه طراحی شده است. دسترسی پشتی به این معنی است که مهاجم میتواند بدون تکرار فریب، دوباره بازگردد.
ریسک مرتبه دوم در پاییندست است. مشاوره هشدار داد که عفونتهای موفق فرصتهایی برای نفوذ به سازمانهایی که توسعهدهندگان آسیبدیده را استخدام کردهاند، ایجاد میکند. این جنبه زنجیره تأمین است. یک پیمانکار آلوده میتواند به مسیری برای مخازن داخلی، اعتبارنامههای استقرار یا کلیدهای عملیاتی تبدیل شود، بسته به اینکه یک تیم چگونه دسترسی را تقسیمبندی کند.
این مشاوره همچنین مسیرهای درآمدزایی غیرکریپتویی را توصیف کرد. مدارک هویتی دزدیده شده میتوانند برای جعل هویت قربانیان و کسب درآمد استفاده شوند و اطلاعات حساس میتواند برای اخاذی به کار رود. یک نمونه موردی، یک کارمند مشکوک IT از کره شمالی را توصیف کرد که برای یک نقش مهندسی در یک صرافی کریپتویی ژاپنی با استفاده از یک رزومه جعلی درخواست داده بود و سپس در هنگام مصاحبه نتوانست مهارتهای ذکر شده را به تفصیل توضیح دهد و در نتیجه رد شد.
یک پرونده جداگانه در ماه ژوئیه که در این بخش ذکر شده است، گفت که Consensys به طور ناخواسته یک توسعهدهنده مرتبط با کره شمالی را به عنوان مشاور استخدام کرده و سپس پس از کشف تهدید، دسترسی را قطع کرده است. این شرکت اعلام کرد که تحقیقات نشان داد هیچ دزدی صورت نگرفته است.داراییهایا داده، هیچ استقرار کد مخرب و هیچ تأثیری بر ایمنی کاربر. این نتیجه پاک است. همچنین نکته این است: شناسایی معمولاً پس از اعطای دسترسی اتفاق میافتد.
چرا این موضوع اکنون برای تیمهای کریپتو و معاملهگران مهم است: نقاط پایانی توسعه آسیبدیده به خطر نقض اطلاعات در پاییندست تبدیل میشوند
آستانهای که اهمیت دارد 10.7 میلیون دلار نیست. بلکه 30,000 دستگاه آلوده در بیش از 100 کشور است، زیرا این توزیع نشان میدهد که کمپین به گونهای طراحی شده است که به طور مداوم از طریق جریانهای استخدام جهانی بازتولید شود و نه اینکه بر روی یک پلتفرم واحد بسوزد.
آزمایش واقعی این است که آیا بهروزرسانیهای دولتی یا CERT بعدی نشانههای نقض مانند هشها، دامنهها و زیرساختهای فریب را منتشر میکنند و آیا شرکتهای بزرگ کریپتو شروع به افشای حوادث فریبدهنده استخدامکننده فراتر از بازه مشاورهای ژوئیه 2026 میکنند.
اگر اکوسیستم بتواند نقشهبرداری کند که کدام زنجیرهها، نوع کیف پولها و تنظیمات نگهداری در داخل رقم 7000+ کیف پول قرار دارند، این موضوع از یک تیتر سایبری عمومی به یک مدل قرارگیری مشخص برای تیمها و معاملهگرانی که به نقاط پایانی توسعهدهنده وابستهاند، تغییر میکند.