بر اساس بیانیه مشترک ژاپن، آلمان، استرالیا و ایالات متحده، گروه هکری «واترپلام» (WaterPlum) از کره شمالی با سوءاستفاده از جویندگان کار، حداقل ۱۰.۷ میلیون دلار ارز دیجیتال به سرقت برده است. این گروه با جعل هویت شرکتهای معتبر در حوزههای هوش مصنوعی، ارزهای دیجیتال و توکنهای غیرقابل تعویض (NFT) و همچنین با استفاده از خدمات استخدامی، قربانیان خود را فریب داده است.
مقامات مسئول افزودند:
اهداف اصلی، طراحان وب، مهندسان و متخصصان فردی در حوزههای ارزهای دیجیتال، بلاکچین و فناوریهای وب ۳.۰ بودند.
مقامات مسئول
این بیانیه همچنین واترپلام را به کمپین گستردهتر کره شمالی برای نفوذ دادن کارمندان IT به شرکتهای خارجی مرتبط میداند. مقامات ژاپنی و آمریکایی ارزیابی میکنند که عوامل واترپلام و برخی از کارمندان IT کره شمالی تحت نظارت «اداره صنعت مهمات» این کشور فعالیت میکنند.
روش فریب و آلودهسازی
طبق این بیانیه، واترپلام جویندگان کار را از طریق پلتفرمهای رسانههای اجتماعی، سایتهای کاریابی آنلاین و بازارهای فریلنسری جذب میکرد. در طول فرآیند استخدام، از قربانیان خواسته میشد تا فایلهای مخربی را که به عنوان تکالیف برنامهنویسی یا فایلهای رفع خطای ویدئو کنفرانس معرفی میشدند، دانلود و اجرا کنند.
پس از اینکه هکرها به کامپیوتر قربانی دسترسی پیدا میکردند، از تروجانهای دسترسی از راه دور و بدافزارهای سرقت اطلاعات برای استخراج دادههای حساس و ارزهای دیجیتال استفاده میکردند. آلودگی موفقیتآمیز دستگاهها همچنین فرصتی برای عوامل واترپلام فراهم میکرد تا به سازمانهایی که این توسعهدهندگان را استخدام میکنند، نفوذ کنند.
مقیاس و پیامدهای حمله
واترپلام حداقل ۳۰,۰۰۰ دستگاه را در بیش از ۱۰۰ کشور آلوده کرده و بین دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶، از بیش از ۷,۰۰۰ کیف پول ارز دیجیتال، وجوه یا اطلاعات حساب را استخراج کرده است.
با این حال، خسارتها فراتر از سرقت ارزهای دیجیتال است. اسناد هویتی سرقتشده به کارمندان IT کره شمالی اجازه میدهد تا هویت قربانیان را جعل کرده و درآمد کسب کنند. همچنین ممکن است از اطلاعات حساس برای اخاذی استفاده شود.
در یک مورد، یک کارمند IT مشکوک اهل کره شمالی با رزومهای جعلی برای یک موقعیت مهندسی در یک صرافی ارز دیجیتال ژاپنی درخواست داد. این صرافی پس از مشاهده تناقضات در مصاحبه، از جمله ناتوانی متقاضی در توضیح مهارتهای ذکر شده در رزومهاش، درخواست او را رد کرد.
در مورد جدیدتری که در ماه ژوئیه رخ داد، شرکت Consensys ناآگاهانه یک توسعهدهنده مرتبط با کره شمالی را به عنوان مشاور استخدام کرده بود. این شرکت پس از کشف تهدید، دسترسی او را قطع کرد و تحقیقات نشان داد که هیچ سرقت دارایی یا دادهای رخ نداده و کدهای مخربی نیز اجرا نشده است.
این کمپین گزارششده، جدیدترین نمونه از تلاشهای مداوم کره شمالی برای کسب درآمد از طریق سرقت ارزهای دیجیتال، علیرغم سالها هشدار و اقدامات اجرایی است. FBI کره شمالی را مسئول سرقت ۱.۵ میلیارد دلاری صرافی Bybit در فوریه ۲۰۲۵ دانسته و مقامات آمریکایی از سال ۲۰۱۸ درباره کارمندان IT مخفی این کشور هشدار دادهاند.
* اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایهگذاری یا حقوقی تلقی شود. ما توصیه میکنیم قبل از انجام هر گونه سرمایهگذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.