A gloved hand holding a USB drive near a laptop
क्रिप्टो

WaterPlum के फर्जी भर्तीकर्ताओं ने 10.7 मिलियन डॉलर्स चुराए

एक बहु-देशीय सलाहकार रिपोर्ट ने उत्तर कोरिया से जुड़े अभियान को उन मैलवेयर से जोड़ा है जो भर्ती कार्यप्रवाह के माध्यम से वितरित किया गया है।

Marcus Hale द्वारा4 मिनट का पठन

उत्तर कोरिया से जुड़े एक साइबर समूह, जिसे WaterPlum या "संक्रामक साक्षात्कार" के नाम से जाना जाता है, ने भर्तीकर्ताओं के रूप में पेश होकर और क्रिप्टो और एआई नौकरी खोजने वालों को मैलवेयर भेजकर कम से कम $10.7 मिलियन चुरा लिए। एक बहु-देशीय सलाहकार ने कहा कि इस अभियान ने 100 से अधिक देशों में कम से कम 30,000 उपकरणों को संक्रमित किया और दिसंबर 2025 से जुलाई 2026 के बीच 7,000 से अधिक क्रिप्टो वॉलेट से धन या क्रेडेंशियल्स निकाले।

WaterPlum का फर्जी-भर्तीकर्ता अभियान: 30,000 उपकरण, 7,000 वॉलेट, $10.7M+ चोरी हुए

अधिकारियों ने एक स्थायी फर्जी-भर्तीकर्ता अभियान को WaterPlum से जोड़ा, जो उत्तर कोरिया से जुड़े एक समूह के रूप में भी ट्रैक किया गया है जिसे "संक्रामक साक्षात्कार" कहा जाता है। मुख्य संख्या $10.7 मिलियन है। यह अभियान से जुड़े न्यूनतम पुष्टि किए गए चोरी की राशि है, जिसमें सलाहकार ने नुकसान को "कम से कम" के रूप में फ्रेम किया है, जिससे अनगिनत पीड़ितों के लिए जगह बचती है।

स्केल वही है जो पढ़ाई को बदलता है। अधिकारियों ने कहा कि इस ऑपरेशन ने 100 से अधिक देशों में कम से कम 30,000 उपकरणों को संक्रमित किया। यह एकल-क्षेत्र धोखाधड़ी की लहर नहीं है। यह एक व्यापक वितरण मॉडल है जो वैश्विक भर्ती बाजारों में फिट बैठता है, जहां क्रिप्टो टीमें नियमित रूप से विभिन्न क्षेत्रों में ठेकेदारों और इंजीनियरों को स्रोत करती हैं।

वॉलेट का प्रभाव भी कोई गोलाई की त्रुटि नहीं है। अधिकारियों ने कहा कि 7,000 से अधिक खातों से धन या खाता प्रमाणपत्र निकाले गए हैं।क्रिप्टोक्यूरेंसीदिसंबर 2025 और जुलाई 2026 के बीच वॉलेट्स। लगातार आठ महीनों का निष्कर्षण एक परिचालन पाइपलाइन की ओर इशारा करता है, न कि एक बार का प्रलोभन जो काम कर गया।

लक्ष्य प्रोफ़ाइल स्पष्ट और क्रिप्टो-नेटिव है। "प्राथमिक लक्ष्य व्यक्तिगत वेब डिज़ाइनर, इंजीनियर और क्रिप्टोक्यूरेंसी, ब्लॉकचेन, और वेब3 प्रौद्योगिकियों में विशेषज्ञ थे," सलाहकार ने कहा। यहाँ प्रतिपक्ष स्वयं भर्ती फ़नल है, जहाँ विश्वास अस्थायी रूप से बढ़ाया जाता है और सत्यापन सबसे कमजोर होता है।

सलाह में WaterPlum को उत्तर कोरिया के व्यापक प्रयास से भी जोड़ा गया है, जिसका उद्देश्य विदेशी कंपनियों में आईटी कर्मचारियों को रखना है। जापानी और अमेरिकी अधिकारियों ने आंका कि WaterPlum के अभिनेता और कुछ उत्तर कोरियाई आईटी कर्मचारी उत्तर कोरिया के शस्त्र उद्योग विभाग के तहत काम करते हैं। उद्धृत सलाह में विशेष जारी करने वाले एजेंसियों का नाम नहीं दिया गया है और न ही कोई सीधा विवरण प्रदान किया गया है।लिंकपूर्ण पाठ के लिए, जो संकेतकों और पद्धति की स्वतंत्र समीक्षा को सीमित करता है।

भर्ती कार्यप्रवाहों को संक्रमण वेक्टर के रूप में: 'कोडिंग परीक्षण' और वीडियो-काल 'फिक्स' RATs और इंफोस्टीलर्स प्रदान करते हैं।

डिलीवरी तंत्र डिजाइन द्वारा सामान्य है। अधिकारियों ने कहा कि WaterPlum ने नौकरी चाहने वालों को सोशल मीडिया प्लेटफार्मों, ऑनलाइन नौकरी प्लेटफार्मों, गिग कार्य प्लेटफार्मों और फ्रीलांस मार्केटप्लेस के माध्यम से लुभाया। लुभाने का कदम भर्ती में सामान्य अगला कदम है, फिर पिवट कार्यान्वयन है।

पीड़ितों को कोडिंग असाइनमेंट या साक्षात्कार के दौरान वीडियो-कॉन्फ्रेंसिंग त्रुटियों के लिए फिक्स के रूप में प्रस्तुत फ़ाइलों को डाउनलोड और चलाने के लिए कहा गया। वह कार्यान्वयन कदम उल्लंघन बिंदु है। यह अधिकांश 'ऑनचेन हाइजीन' को बायपास करता है क्योंकि समझौता उस अंत बिंदु पर होता है जहां एक लेनदेन कभी भी हस्ताक्षरित नहीं होता।

एक बार जब अभिनेताओं ने बैकडोर एक्सेस प्राप्त कर लिया, तो अधिकारियों ने कहा कि उन्होंने संवेदनशील डेटा और क्रिप्टोक्यूरेंसी को निकालने के लिए रिमोट-एक्सेस ट्रोजन और इंफोस्टीलिंग मैलवेयर का उपयोग किया। एक RAT मशीन का निरंतर रिमोट नियंत्रण है। एक इंफोस्टीलर को डिवाइस से संग्रहीत क्रेडेंशियल्स, कुकीज़, और वॉलेट-संबंधित डेटा खींचने के लिए बनाया गया है। बैकडोर एक्सेस का मतलब है कि हमलावर बिना लुभाने के लौट सकता है।

दूसरा क्रम का जोखिम डाउनस्ट्रीम है। सलाह ने चेतावनी दी कि सफल संक्रमण उन संगठनों में घुसपैठ के अवसर पैदा करते हैं जो समझौता किए गए डेवलपर्स को रोजगार देते हैं। यह आपूर्ति-श्रृंखला का कोण है। एक संक्रमित ठेकेदार आंतरिक रिपोजिटरी, तैनाती क्रेडेंशियल्स, या संचालन कुंजियों के लिए एक मार्ग बन सकता है, यह इस पर निर्भर करता है कि एक टीम कैसे एक्सेस को विभाजित करती है।

सलाह ने गैर-क्रिप्टो मुद्रीकरण पथों का भी वर्णन किया। चोरी किए गए पहचान दस्तावेजों का उपयोग पीड़ितों का अनुकरण करने और आय अर्जित करने के लिए किया जा सकता है, और संवेदनशील जानकारी का उपयोग जबरन वसूली के लिए किया जा सकता है। एक मामला उदाहरण में एक संदिग्ध उत्तर कोरियाई आईटी कार्यकर्ता का वर्णन किया गया है जो एक जापानी क्रिप्टो एक्सचेंज में इंजीनियरिंग भूमिका के लिए फर्जी रिज्यूमे का उपयोग कर आवेदन कर रहा था, फिर साक्षात्कार की जांच में असफल हो गया जब वे सूचीबद्ध कौशल को विस्तार से समझा नहीं सके।

एक अलग जुलाई के मामले का उल्लेख करते हुए कहा गया कि Consensys ने अनजाने में एक उत्तर कोरिया से जुड़े डेवलपर को सलाहकार के रूप में शामिल किया, फिर खतरे का पता चलने के बाद एक्सेस समाप्त कर दिया। कंपनी ने कहा कि एक जांच में कोई चोरी नहीं मिली,संपत्तिया डेटा, कोई दुर्भावनापूर्ण कोड तैनाती नहीं, और उपयोगकर्ता सुरक्षा पर कोई प्रभाव नहीं। यह साफ परिणाम है। यह भी बिंदु है: पहचान अक्सर तब होती है जब एक्सेस दिया जाता है।

क्रिप्टो टीमों और व्यापारियों के लिए यह अब क्यों महत्वपूर्ण है: समझौता किए गए विकास अंत बिंदु डाउनस्ट्रीम उल्लंघन जोखिम बन जाते हैं

जो सीमा महत्वपूर्ण है वह $10.7 मिलियन नहीं है। यह 100+ देशों में 30,000 संक्रमित उपकरण हैं, क्योंकि यह वितरण इस बात का संकेत देता है कि अभियान वैश्विक भर्ती प्रवाह के माध्यम से पुनः चक्रित करने के लिए बनाया गया है, न कि एकल प्लेटफॉर्म पर जलने के लिए।

वास्तविक परीक्षण यह है कि क्या बाद में सरकार या CERT अपडेट समझौते के संकेत जैसे हैश, डोमेन, और लुभाने वाली अवसंरचना प्रकाशित करते हैं, और क्या प्रमुख क्रिप्टो फर्म सलाह के जुलाई 2026 विंडो से परे भर्ती-लुभाने की घटनाओं का खुलासा करना शुरू करती हैं। यदि पारिस्थितिकी तंत्र यह मानचित्रित कर सकता है कि कौन से चेन, वॉलेट प्रकार, और कस्टडी सेटअप 7,000+ वॉलेट आंकड़े के भीतर हैं, तो यह एक सामान्य साइबर हेडलाइन से उन टीमों और व्यापारियों के लिए एक ठोस एक्सपोजर मॉडल में बदल जाता है जो विकासकर्ता अंत बिंदुओं पर निर्भर करते हैं।

स्रोत