A gloved hand holding a USB drive near a laptop
Kripto

WaterPlum dolandırıcıları 30,000 cihaz ve 7,000 cüzdanı…

Kuzey Kore ile bağlantılı kampanyayı, işe alım süreçleri aracılığıyla dağıtılan kötü amaçlı yazılımlara bağlayan çok uluslu bir danışmanlık.

Yazan: Marcus Hale4 dk okuma

Kuzey Kore ile bağlantılı WaterPlum veya “Bulaşıcı Mülakat” olarak bilinen bir siber grup, işe alım yapanlar gibi davranarak ve kripto ve AI iş arayanlara kötü amaçlı yazılım göndererek en az 10,7 milyon dolar çaldı. Çok uluslu bir danışmanlık, kampanyanın 2025 Aralık'tan 2026 Temmuz'a kadar 100'den fazla ülkede en az 30.000 cihazı etkilediğini ve 7.000'den fazla kripto cüzdanından fon veya kimlik bilgilerini çektiğini bildirdi.

WaterPlum'un sahte işe alım kampanyası: 30.000 cihaz, 7.000 cüzdan, 10.7M$'dan fazla çalındı

Yetkililer, sürdürülen sahte-rekruter operasyonunu "Contagious Interview" olarak da takip edilen Kuzey Kore ile bağlantılı bir grup olan WaterPlum ile ilişkilendirdi. Temel rakam 10.7 milyon dolar. Bu, kampanyaya atfedilen minimum onaylanmış hırsızlık miktarı olup, danışmanlık kayıpları "en az" şeklinde çerçeveliyor ve sayılmamış kurbanlar için bir alan bırakıyor.

Ölçek, okumayı değiştiren unsurdur. Yetkililer, operasyonun 100'den fazla ülkede en az 30.000 cihazı etkilediğini söyledi. Bu, tek bir bölgeye ait bir dolandırıcılık dalgası değildir. Bu, kripto ekiplerinin rutin olarak farklı yargı bölgelerinde müteahhitler ve mühendisler bulduğu küresel işe alım pazarlarına uyan geniş bir dağıtım modelidir.

Cüzdan etkisi de bir yuvarlama hatası değil. Yetkililer, 7.000'den fazla hesaptan fonların veya hesap kimlik bilgilerinin çıkarıldığını bildirdi.kriptopara2025 Aralık ile 2026 Temmuz arasında cüzdanlar. Sekiz aylık sürekli çıkarım, bir kerelik bir cazibe değil, operasyonel bir boru hattına işaret ediyor.

Hedefleme profili açık ve kripto odaklıdır. "Ana hedefler bireysel web tasarımcıları, mühendisler ve kripto para, blockchain ve Web3 teknolojileri uzmanlarıydı," danışmanlık belirtti. Buradaki karşı taraf, güvenin geçici olarak genişletildiği ve doğrulamanın en zayıf olduğu işe alım sürecinin kendisidir.

Danışmanlık ayrıca WaterPlum'u Kuzey Kore'nin yabancı şirketlerde BT çalışanları yerleştirme çabalarıyla ilişkilendirdi. Japon ve ABD yetkilileri, WaterPlum aktörlerinin ve bazı Kuzey Koreli BT çalışanlarının Kuzey Kore'nin Mühimmat Sanayi Departmanı altında faaliyet gösterdiğini değerlendirdi.

Alıntılanan danışmanlık, belirli ihraç eden ajansları adlandırmamaktadır veya doğrudan bir bilgi sağlamamaktadır.bağlantıgöstergelerin ve metodolojinin bağımsız incelemesini sınırlayan tam metne.

İşe alım iş akışları enfeksiyon vektörü olarak: 'kodlama testleri' ve video görüşme 'düzeltmeleri' RAT'ler ve bilgi hırsızları sunuyor.

Teslimat mekanizması tasarım gereği sıradan. Yetkililer, WaterPlum'un iş arayanları sosyal medya platformları, çevrimiçi iş platformları, gig çalışma platformları ve serbest piyasa pazarları aracılığıyla çektiğini söyledi. Ağı, işe alımda normal bir sonraki adım, ardından dönüş ise uygulama.

Mağdurlara, mülakatlar sırasında video konferans hatalarını düzeltmek veya kodlama ödevleri olarak sunulan dosyaları indirmeleri ve çalıştırmaları talimatı verildi. Bu yürütme adımı, ihlal noktasını oluşturur. Bir işlem imzalanmadan önce, tehlike noktasında gerçekleştiği için çoğu “onchain hijyenini” atlar.

Aktörler arka kapı erişimi elde ettikten sonra, yetkililer uzaktan erişim trojanları ve bilgi çalma kötü amaçlı yazılımları kullanarak hassas verileri ve kripto parayı dışarıya aktardıklarını söyledi. Bir RAT, makinenin sürekli uzaktan kontrolüdür. Bir bilgi çalan, depolanan kimlik bilgilerini, çerezleri ve cüzdanla ilgili verileri cihazdan çekmek için tasarlanmıştır. Arka kapı erişimi, saldırganın tuzağı tekrarlamadan geri dönebilmesi anlamına gelir.

İkinci dereceden risk aşağı akıştadır. Danışmanlık, başarılı enfeksiyonların, etkilenen geliştiricileri istihdam eden organizasyonlara sızma fırsatları yarattığını uyardı. Bu, tedarik zinciri açısıdır. Tek bir enfekte müteahhit, bir ekibin erişimi nasıl segmentlediğine bağlı olarak, iç depo, dağıtım kimlik bilgileri veya operasyonel anahtarlar için bir yol haline gelebilir.

Danışmanlık ayrıca kripto dışı para kazanma yollarını da tanımladı. Çalınmış kimlik belgeleri, mağdurları taklit etmek ve gelir elde etmek için kullanılabilirken, hassas bilgiler de şantaj için kullanılabilir. Bir vaka örneğinde, sahte bir özgeçmişle Japon bir kripto borsasında mühendislik pozisyonu için başvuran şüpheli bir Kuzey Koreli BT çalışanı, belirtilen becerileri ayrıntılı olarak açıklayamadığı için mülakat incelemesinden geçemedi.

Alıntıda belirtilen ayrı bir Temmuz davasında, Consensys'in bilmeden Kuzey Kore ile bağlantılı bir geliştiriciyi danışman olarak işe aldığı, ardından tehdidi keşfettikten sonra erişimi sonlandırdığı belirtildi. Şirket, bir araştırmanın hırsızlık bulgusu olmadığını açıkladı.varlıklarveri, kötü niyetli kod dağıtımı yok ve kullanıcı güvenliği üzerinde hiçbir etki yok. Bu, temiz bir sonuçtur. Aynı zamanda nokta da budur: tespit genellikle erişim verildikten sonra gerçekleşir.

Bu, kripto ekipleri ve traderlar için neden şimdi önemli: tehlikeye atılmış geliştirici uç noktaları, aşağı akışta ihlal riski oluşturur.

Önemli olan eşik $10.7 milyon değil. 100'den fazla ülkede 30,000 enfekte cihazdır, çünkü bu dağılım, kampanyanın tek bir platformda tükenmek yerine küresel işe alım akışları aracılığıyla sürekli döngüde kalacak şekilde inşa edildiğini ima eder.

Gerçek test, takip eden hükümet veya CERT güncellemelerinin hashler, alan adları ve tuzak altyapısı gibi ihlal göstergelerini yayınlayıp yayınlamadığı ve büyük kripto firmalarının danışmanın Temmuz 2026 penceresinin ötesinde işe alım tuzağı olaylarını açıklamaya başlayıp başlamadığıdır.

Ekosistem, 7,000'den fazla cüzdan sayısının içinde hangi zincirlerin, cüzdan türlerinin ve saklama düzenlerinin bulunduğunu haritalayabilirse, bu, geliştirici uç noktalarına güvenen ekipler ve traderlar için genel bir siber başlıktan somut bir maruz kalma modeline dönüşür.

Kaynaklar