هکرهای WaterPlum کره شمالی 30000 دستگاه را در سراسر جهان آلوده کردند
یک مشاوره مجری قانون مشترک هشدار می دهد که گروه هکر کره شمالی WaterPlum حداقل 30000 دستگاه را در سراسر جهان از دسامبر 2025 تا ژوئیه 2026 به خطر انداخته و بیش از 10.7 میلیون دلار ارز دیجیتال سرقت شده را به کره شمالی منتقل کرده است. [...]
این ارقام از مشاوره مشترک مقامات ژاپنی، ایالات متحده، استرالیا و آلمان به دست آمده است که در مجموع فعالیت این گروه تهدید را ردیابی می کردند.
WaterPlum به یک کمپین چند ساله معروف به "مصاحبه مسری" مرتبط است، که قبلا جویندگان کار را با بسته های مخرب npm هدف قرار داده بود و دستگاه های آنها را با بدافزار آلوده می کردند.
مهاجمان جعل هویت شرکتهای قانونی هوش مصنوعی، ارزهای دیجیتال و NFT هستند یا از پلتفرمهای استخدام و آزاد برای نزدیک شدن به جویندگان کار استفاده میکنند.
در طول مصاحبههای جعلی و تستهای کدگذاری، به قربانیان آموزش داده میشود که پروژهها را دانلود کنند، مشکلات احتمالی کنفرانس ویدیویی را عیبیابی کنند یا کدهای مخرب را اجرا کنند.
WaterPlum بخشی از یک اکوسیستم گسترده تر از بازیگران تهدید کننده کره شمالی است که حملاتی با انگیزه مالی برای ایجاد درآمد برای رژیم و کمک به تأمین مالی برنامه های تسلیحاتی آن انجام می دهند.
در این توصیه نامه آمده است: "بازیگران واترپلوم حداقل 30000 دستگاه را در بیش از 100 کشور آلوده کرده اند و از بیش از 7000 کیف پول رمزنگاری شده وجوه یا اعتبار حساب استخراج کرده اند."
بازیگران واترپلوم 1.7 میلیارد ین ژاپن (JPY) (معادل 10.71 میلیون دلار) از دارایی های ارزهای دیجیتال را به جمهوری دموکراتیک خلق کره (DPRK) منتقل کرده اند.
این مشاوره چندین خانواده بدافزار را به عملیات WaterPlum مرتبط می کند، از جمله:
هنگامی که یک هدف در معرض خطر قرار میگیرد، مهاجمان سعی میکنند اعتبار مرورگر، محتویات کلیپبورد، ضربههای کلید، کلیدهای خصوصی ارزهای دیجیتال و عبارات اولیه و اسناد را به سرقت ببرند و در عین حال اسکرینشاتها را نیز ثبت کنند.
آنها همچنین ممکن است از دسترسی به رایانههای آلوده برای چرخش به شبکههای کارفرمایان یا مشتریان خود استفاده کنند و حملات را به سرقت مالکیت معنوی و جاسوسی گسترش دهند.
این آژانسها همچنین مستقیما WaterPlum را به عملیات متقلبانه کارکنان فناوری اطلاعات کره شمالی متصل میکنند و بیان میکنند که برخی از هکرهای WaterPlum نیز به عنوان کارمندان فناوری اطلاعات از راه دور کار میکنند که توسعه وب را برای مشتریان انجام میدهند و این دو گروه از آدرسهای IP یکسانی استفاده کردهاند.
این توصیه همچنین هشدار می دهد که کارکنان فناوری اطلاعات کره شمالی پس از آن از اسناد هویتی سرقت شده در حملات WaterPlum برای جعل هویت قربانیان و به دست آوردن شغل مجدد استفاده می کنند.
محققان همچنین دریافتند که بازیگران WaterPlum در طول مصاحبههای آنلاین از نرمافزار تعویض چهره با هوش مصنوعی استفاده میکنند، سپس دوربینهای خود را خاموش میکنند و مشکلات شبکه را سرزنش میکنند.
افبیآی و پلیس ژاپن ارزیابی میکنند که بازیگران WaterPlum و برخی از کارکنان فناوری اطلاعات کره شمالی تحت اداره کل 313 این کشور که بخشی از بخش صنعت مهمات است که مسئول تحقیقات و تولید تسلیحات کره شمالی است، فعالیت میکنند.
آژانس پلیس ملی ژاپن می گوید مقامات برای اولین بار یک "مزرعه لپ تاپ" کارگر فناوری اطلاعات کره شمالی را در این کشور شناسایی، بررسی و برچیده کردند و شواهدی را یافتند که چند صد میلیون ین به خارج منتقل شده است.
این مشاوره به شرکتها هشدار میدهد که هویت، مکان و صلاحیت متقاضیان کار را با دقت بررسی کنند و دسترسی آنها را فقط به سیستمها و دادههای مورد نیاز برای انجام کارشان محدود کنند.
توسعه دهندگان باید از اجرای کدهای ناشناخته در خارج از جعبه شنی اجتناب کنند و فایل ها و کدهای ارائه شده را برای دستوراتی که بارهای اضافی دریافت می کنند بررسی کنند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هکرها در حالی که کلاهبرداری موازی در حوزه کریپتو انجام می دهند، ایمیل دولتی را نقض می کنند
متن اصلی (انگلیسی)
North Korean WaterPlum hackers infected 30,000 devices worldwide
A joint law enforcement advisory warns that the North Korean hacking group WaterPlum compromised at least 30,000 devices worldwide from December 2025 through July 2026 and transferred more than $10.7 million in stolen cryptocurrency to North Korea. [...]