پرش به محتوای اصلی

هکرهای WaterPlum کره شمالی 30000 دستگاه را در سراسر جهان آلوده کردند

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۸, شنبه، ساعت ۱۷:۳۵حدود 3 دقیقه مطالعه

یک مشاوره مجری قانون مشترک هشدار می دهد که گروه هکر کره شمالی WaterPlum حداقل 30000 دستگاه را در سراسر جهان از دسامبر 2025 تا ژوئیه 2026 به خطر انداخته و بیش از 10.7 میلیون دلار ارز دیجیتال سرقت شده را به کره شمالی منتقل کرده است. [...]

این ارقام از مشاوره مشترک مقامات ژاپنی، ایالات متحده، استرالیا و آلمان به دست آمده است که در مجموع فعالیت این گروه تهدید را ردیابی می کردند.

WaterPlum به یک کمپین چند ساله معروف به "مصاحبه مسری" مرتبط است، که قبلا جویندگان کار را با بسته های مخرب npm هدف قرار داده بود و دستگاه های آنها را با بدافزار آلوده می کردند.

مهاجمان جعل هویت شرکت‌های قانونی هوش مصنوعی، ارزهای دیجیتال و NFT هستند یا از پلتفرم‌های استخدام و آزاد برای نزدیک شدن به جویندگان کار استفاده می‌کنند.

در طول مصاحبه‌های جعلی و تست‌های کدگذاری، به قربانیان آموزش داده می‌شود که پروژه‌ها را دانلود کنند، مشکلات احتمالی کنفرانس ویدیویی را عیب‌یابی کنند یا کدهای مخرب را اجرا کنند.

WaterPlum بخشی از یک اکوسیستم گسترده تر از بازیگران تهدید کننده کره شمالی است که حملاتی با انگیزه مالی برای ایجاد درآمد برای رژیم و کمک به تأمین مالی برنامه های تسلیحاتی آن انجام می دهند.

در این توصیه نامه آمده است: "بازیگران واترپلوم حداقل 30000 دستگاه را در بیش از 100 کشور آلوده کرده اند و از بیش از 7000 کیف پول رمزنگاری شده وجوه یا اعتبار حساب استخراج کرده اند."

بازیگران واترپلوم 1.7 میلیارد ین ژاپن (JPY) (معادل 10.71 میلیون دلار) از دارایی های ارزهای دیجیتال را به جمهوری دموکراتیک خلق کره (DPRK) منتقل کرده اند.

این مشاوره چندین خانواده بدافزار را به عملیات WaterPlum مرتبط می کند، از جمله:

هنگامی که یک هدف در معرض خطر قرار می‌گیرد، مهاجمان سعی می‌کنند اعتبار مرورگر، محتویات کلیپ‌بورد، ضربه‌های کلید، کلیدهای خصوصی ارزهای دیجیتال و عبارات اولیه و اسناد را به سرقت ببرند و در عین حال اسکرین‌شات‌ها را نیز ثبت کنند.

آنها همچنین ممکن است از دسترسی به رایانه‌های آلوده برای چرخش به شبکه‌های کارفرمایان یا مشتریان خود استفاده کنند و حملات را به سرقت مالکیت معنوی و جاسوسی گسترش دهند.

این آژانس‌ها همچنین مستقیما WaterPlum را به عملیات متقلبانه کارکنان فناوری اطلاعات کره شمالی متصل می‌کنند و بیان می‌کنند که برخی از هکرهای WaterPlum نیز به عنوان کارمندان فناوری اطلاعات از راه دور کار می‌کنند که توسعه وب را برای مشتریان انجام می‌دهند و این دو گروه از آدرس‌های IP یکسانی استفاده کرده‌اند.

این توصیه همچنین هشدار می دهد که کارکنان فناوری اطلاعات کره شمالی پس از آن از اسناد هویتی سرقت شده در حملات WaterPlum برای جعل هویت قربانیان و به دست آوردن شغل مجدد استفاده می کنند.

محققان همچنین دریافتند که بازیگران WaterPlum در طول مصاحبه‌های آنلاین از نرم‌افزار تعویض چهره با هوش مصنوعی استفاده می‌کنند، سپس دوربین‌های خود را خاموش می‌کنند و مشکلات شبکه را سرزنش می‌کنند.

اف‌بی‌آی و پلیس ژاپن ارزیابی می‌کنند که بازیگران WaterPlum و برخی از کارکنان فناوری اطلاعات کره شمالی تحت اداره کل 313 این کشور که بخشی از بخش صنعت مهمات است که مسئول تحقیقات و تولید تسلیحات کره شمالی است، فعالیت می‌کنند.

آژانس پلیس ملی ژاپن می گوید مقامات برای اولین بار یک "مزرعه لپ تاپ" کارگر فناوری اطلاعات کره شمالی را در این کشور شناسایی، بررسی و برچیده کردند و شواهدی را یافتند که چند صد میلیون ین به خارج منتقل شده است.

این مشاوره به شرکت‌ها هشدار می‌دهد که هویت، مکان و صلاحیت متقاضیان کار را با دقت بررسی کنند و دسترسی آنها را فقط به سیستم‌ها و داده‌های مورد نیاز برای انجام کارشان محدود کنند.

توسعه دهندگان باید از اجرای کدهای ناشناخته در خارج از جعبه شنی اجتناب کنند و فایل ها و کدهای ارائه شده را برای دستوراتی که بارهای اضافی دریافت می کنند بررسی کنند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

هکرها در حالی که کلاهبرداری موازی در حوزه کریپتو انجام می دهند، ایمیل دولتی را نقض می کنند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

North Korean WaterPlum hackers infected 30,000 devices worldwide

A joint law enforcement advisory warns that the North Korean hacking group WaterPlum compromised at least 30,000 devices worldwide from December 2025 through July 2026 and transferred more than $10.7 million in stolen cryptocurrency to North Korea. [...]

همه‌ی اخبار فناوری