A gloved hand holding a USB drive near a laptop
ارز دیجیتال

جذب‌کنندگان جعلی WaterPlum ۳۰ هزار دستگاه و ۷ هزار کیف پول…

یک مشاوره چندکشوری کمپین مرتبط با کره شمالی را به بدافزاری که از طریق فرآیندهای استخدامی ارائه می‌شود، مرتبط می‌سازد.

نوشته Marcus Hale4 دقیقه مطالعه

یک گروه سایبری مرتبط با کره شمالی به نام WaterPlum، یا "مصاحبه واگیردار"، حداقل 10.7 میلیون دلار را با جعل هویت به عنوان استخدام‌کنندگان و انتشار بدافزار به جویندگان کار در حوزه‌های کریپتو و هوش مصنوعی دزدید. یک مشاوره چندکشوری اعلام کرد که این کمپین حداقل 30,000 دستگاه را در بیش از 100 کشور آلوده کرده و از دسامبر 2025 تا جولای 2026، وجوه یا اعتبار از بیش از 7,000 کیف پول کریپتو سرقت کرده است.

کمپین استخدام‌کننده جعلی WaterPlum: 30,000 دستگاه، 7,000 کیف پول، بیش از 10.7 میلیون دلار سرقت شده

مقامات یک عملیات فریبنده استخدامی پایدار را به WaterPlum، یک خوشه مرتبط با کره شمالی که همچنین به عنوان "مصاحبه مسری" ردیابی می‌شود، مرتبط کردند. رقم اصلی ۱۰.۷ میلیون دلار است. این حداقل سرقت تأیید شده‌ای است که به این کمپین نسبت داده می‌شود، با این که مشاوره خسارات را به عنوان "حداقل" بیان کرده و فضایی برای قربانیان شمارش نشده باقی می‌گذارد.

مقیاس است که خوانش را تغییر می‌دهد. مقامات گفتند که این عملیات حداقل ۳۰,۰۰۰ دستگاه را در بیش از ۱۰۰ کشور آلوده کرده است. این یک موج کلاهبرداری در یک منطقه خاص نیست. این یک مدل توزیع گسترده است که با بازارهای استخدام جهانی سازگار است، جایی که تیم‌های کریپتو به طور معمول پیمانکاران و مهندسان را در حوزه‌های قضایی مختلف تأمین می‌کنند.

تأثیر کیف پول نیز یک خطای گرد کردن نیست. مقامات اعلام کردند که وجوه یا اطلاعات حساب از بیش از 7000 حساب استخراج شده است.رمزنگاریکیف پول‌ها بین دسامبر ۲۰۲۵ و ژوئیه ۲۰۲۶. هشت ماه استخراج مداوم نشان‌دهنده یک خط لوله عملیاتی است، نه یک فریب یک‌باره که به‌طور تصادفی کار کرده است.

پروفایل هدف‌گذاری واضح و بومی کریپتو است. "هدف‌های اصلی طراحان وب، مهندسان و متخصصان در زمینه کریپتوکارنسی، بلاکچین و فناوری‌های وب3 بودند"، مشاوره گفت. طرف مقابل در اینجا خود فرایند استخدام است، جایی که اعتماد به طور موقت گسترش می‌یابد و تأیید اعتبار ضعیف‌ترین است.

این مشاوره همچنین WaterPlum را به تلاش‌های گسترده‌تر کره شمالی برای قرار دادن کارگران IT در شرکت‌های خارجی مرتبط کرد. مقامات ژاپنی و آمریکایی ارزیابی کردند که بازیگران WaterPlum و برخی از کارگران IT کره شمالی تحت نظر وزارت صنایع مهمات کره شمالی فعالیت می‌کنند. مشاوره استخراج شده نام نهادهای خاص صادرکننده را ذکر نمی‌کند و اطلاعات مستقیمی ارائه نمی‌دهد.لینکبه متن کامل، که بررسی مستقل شاخص‌ها و روش‌شناسی را محدود می‌کند.

جریان‌های استخدام به عنوان وکتور عفونت: «آزمون‌های کدنویسی» و «رفع‌های» تماس ویدیویی که RATها و دزدهای اطلاعات را ارائه می‌دهند

مکانیسم تحویل به طور عمدی عادی طراحی شده است. مقامات گفتند که WaterPlum جویندگان کار را از طریق پلتفرم‌های رسانه‌های اجتماعی، پلتفرم‌های شغلی آنلاین، پلتفرم‌های کار موقت و بازارهای فریلنسری جذب کرده است. ترفند یک مرحله عادی در استخدام است و سپس تغییر به اجرا می‌رسد.

به قربانیان دستور داده شد تا فایل‌هایی را که به عنوان وظایف کدنویسی یا به عنوان اصلاحات برای خطاهای ویدئو کنفرانس در طول مصاحبه‌ها ارائه شده بود، دانلود و اجرا کنند. این مرحله اجرایی نقطه نفوذ است. این مرحله بیشتر "بهداشت زنجیره‌ای" را دور می‌زند زیرا نفوذ در نقطه پایانی قبل از اینکه یک تراکنش هرگز امضا شود، اتفاق می‌افتد.

پس از اینکه بازیگران به دسترسی پشتی دست یافتند، مقامات اعلام کردند که از تروجان‌های دسترسی از راه دور و بدافزارهای سرقت اطلاعات برای استخراج داده‌های حساس و ارزهای دیجیتال استفاده کردند. RAT کنترل از راه دور مداوم دستگاه است. یک سرقت‌گر اطلاعات برای استخراج اعتبارنامه‌های ذخیره‌شده، کوکی‌ها و داده‌های مربوط به کیف پول از دستگاه طراحی شده است. دسترسی پشتی به این معنی است که مهاجم می‌تواند بدون تکرار فریب، دوباره بازگردد.

ریسک مرتبه دوم در پایین‌دست است. مشاوره هشدار داد که عفونت‌های موفق فرصت‌هایی برای نفوذ به سازمان‌هایی که توسعه‌دهندگان آسیب‌دیده را استخدام کرده‌اند، ایجاد می‌کند. این جنبه زنجیره تأمین است. یک پیمانکار آلوده می‌تواند به مسیری برای مخازن داخلی، اعتبارنامه‌های استقرار یا کلیدهای عملیاتی تبدیل شود، بسته به اینکه یک تیم چگونه دسترسی را تقسیم‌بندی کند.

این مشاوره همچنین مسیرهای درآمدزایی غیرکریپتویی را توصیف کرد. مدارک هویتی دزدیده شده می‌توانند برای جعل هویت قربانیان و کسب درآمد استفاده شوند و اطلاعات حساس می‌تواند برای اخاذی به کار رود. یک نمونه موردی، یک کارمند مشکوک IT از کره شمالی را توصیف کرد که برای یک نقش مهندسی در یک صرافی کریپتویی ژاپنی با استفاده از یک رزومه جعلی درخواست داده بود و سپس در هنگام مصاحبه نتوانست مهارت‌های ذکر شده را به تفصیل توضیح دهد و در نتیجه رد شد.

یک پرونده جداگانه در ماه ژوئیه که در این بخش ذکر شده است، گفت که Consensys به طور ناخواسته یک توسعه‌دهنده مرتبط با کره شمالی را به عنوان مشاور استخدام کرده و سپس پس از کشف تهدید، دسترسی را قطع کرده است. این شرکت اعلام کرد که تحقیقات نشان داد هیچ دزدی صورت نگرفته است.دارایی‌هایا داده، هیچ استقرار کد مخرب و هیچ تأثیری بر ایمنی کاربر. این نتیجه پاک است. همچنین نکته این است: شناسایی معمولاً پس از اعطای دسترسی اتفاق می‌افتد.

چرا این موضوع اکنون برای تیم‌های کریپتو و معامله‌گران مهم است: نقاط پایانی توسعه آسیب‌دیده به خطر نقض اطلاعات در پایین‌دست تبدیل می‌شوند

آستانه‌ای که اهمیت دارد 10.7 میلیون دلار نیست. بلکه 30,000 دستگاه آلوده در بیش از 100 کشور است، زیرا این توزیع نشان می‌دهد که کمپین به گونه‌ای طراحی شده است که به طور مداوم از طریق جریان‌های استخدام جهانی بازتولید شود و نه اینکه بر روی یک پلتفرم واحد بسوزد.

آزمایش واقعی این است که آیا به‌روزرسانی‌های دولتی یا CERT بعدی نشانه‌های نقض مانند هش‌ها، دامنه‌ها و زیرساخت‌های فریب را منتشر می‌کنند و آیا شرکت‌های بزرگ کریپتو شروع به افشای حوادث فریب‌دهنده استخدام‌کننده فراتر از بازه مشاوره‌ای ژوئیه 2026 می‌کنند.

اگر اکوسیستم بتواند نقشه‌برداری کند که کدام زنجیره‌ها، نوع کیف پول‌ها و تنظیمات نگهداری در داخل رقم 7000+ کیف پول قرار دارند، این موضوع از یک تیتر سایبری عمومی به یک مدل قرارگیری مشخص برای تیم‌ها و معامله‌گرانی که به نقاط پایانی توسعه‌دهنده وابسته‌اند، تغییر می‌کند.

منابع