مستقدمون وهميون من كوريا الشمالية يصيبون 30 ألف جهاز ويسرقون 10.7 مليون دولار من العملات المشفرة

الملخص:أصابت WaterPlum المرتبطة بكوريا الشمالية ما لا يقل عن 30 ألف جهاز في 100 دولة، واخترقت أكثر من 7,000 محفظة للعملات المشفرة عبر مقابلات عمل وهمية.

سرقت مجموعة القرصنة الكورية الشمالية WaterPlum ما لا يقل عن 10.7 مليون دولار عبر انتحال صفة مسؤولي توظيف لشركات شرعية للعملات المشفرة والذكاء الاصطناعي، ومهاجمة الباحثين عن عمل غير المشتبه بهم ببرمجيات خبيثة.

تستهدف المجموعة، المعروفة أيضًا باسم Contagious Interview، مطوري البرمجيات ومتخصصي تكنولوجيا المعلومات في أنحاء العالم، وفقًا لتحذير مشترك صادر عن اليابان وألمانيا وأستراليا والولايات المتحدة. وقالت السلطات إن مسؤولي التوظيف المزيفين انتحلوا أيضًا صفة شركات الرموز غير القابلة للاستبدال (NFT) واستخدموا خدمات التوظيف.

وأضافوا: «كانت الأهداف الأساسية مصممي الويب والمهندسين والمتخصصين في العملات المشفرة والبلوك تشين وتقنيات Web3».

ويربط التحذير أيضًا بين WaterPlum وحملة كوريا الشمالية الأوسع نطاقًا لإدخال عاملين في مجال تكنولوجيا المعلومات إلى شركات أجنبية، إذ تقيّم السلطات اليابانية والأمريكية أن عناصر WaterPlum وبعض العاملين الكوريين الشماليين في مجال تكنولوجيا المعلومات يعملون تحت إشراف إدارة صناعة الذخائر في كوريا الشمالية.

ووفقًا للتحذير، استدرجت WaterPlum الباحثين عن عمل عبر منصات التواصل الاجتماعي، ومنصات الوظائف عبر الإنترنت، ومنصات العمل المؤقت أو الأسواق الإلكترونية للعمل الحر. وخلال عملية التوظيف، طُلب من الضحايا تنزيل ملفات خبيثة وتنفيذها، متخفية في صورة مهام برمجية أو إصلاحات لأخطاء في مؤتمرات الفيديو.

ذات صلة: كوريا الشمالية تستخدم المواهب الأجنبية للمساعدة في التسلل إلى الشركات الأمريكية: تقرير

بعدما حصل الفاعلون السيبرانيون على وصول خلفي إلى حاسوب الضحية، استخدموا أحصنة طروادة للوصول عن بُعد وبرمجيات خبيثة لسرقة المعلومات لاستخراج البيانات الحساسة والعملات المشفرة.

كما تتيح الإصابات الناجحة لعناصر WaterPlum فرصًا للتسلل إلى المؤسسات التي توظف المطورين غير المشتبه بهم.

أصابت WaterPlum ما لا يقل عن 30,000 جهاز في أكثر من 100 دولة، مع استخراج أموال أو بيانات اعتماد حسابات من أكثر من 7,000 محفظة للعملات المشفرة بين ديسمبر 2025 ويوليو 2026.

لكن الأضرار قد تتجاوز العملات المشفرة المسروقة. إذ تسمح وثائق الهوية المسروقة للعاملين الكوريين الشماليين في مجال تكنولوجيا المعلومات بانتحال شخصية الضحايا وكسب الدخل، كما يمكن استخدام المعلومات الحساسة لابتزازهم، وفقًا لما ذكره التحذير.

ووصف التحذير حالة تقدم فيها عامل يُشتبه في أنه كوري شمالي في مجال تكنولوجيا المعلومات لشغل وظيفة هندسية في منصة تداول العملات المشفرة يابانية، مستخدمًا سيرة ذاتية مزورة. ورفضت المنصة المتقدم بعد اكتشاف تناقضات خلال المقابلة، من بينها عدم قدرته على شرح المهارات المدرجة في سيرته الذاتية بالتفصيل.

وقعت حالة أحدث في يوليو، عندما أفادت Cointelegraph بأن Consensys كانت قد استعانت دون علمها بمطور مرتبط بكوريا الشمالية بصفته مستشارًا. وقالت الشركة لـCointelegraph إنها أنهت صلاحيات وصوله بعد اكتشاف التهديد، كما خلص تحقيق إلى عدم سرقة أصول أو بيانات، أو نشر شيفرة خبيثة، أو وجود تأثير على سلامة المستخدمين.

تمثل الحملة التي أُبلغ عنها أحدث مثال على استخدام كوريا الشمالية المستمر لسرقة العملات المشفرة لجمع الأموال، رغم سنوات من التحذيرات وإجراءات إنفاذ القانون. وقد حمّل مكتب التحقيقات الفيدرالي كوريا الشمالية المسؤولية عن سرقة 1.5 مليار دولار من منصة Bybit في فبراير 2025، فيما حذّرت السلطات الأمريكية منذ عام 2018 على الأقل من العاملين في مجال تكنولوجيا المعلومات التابعين لها والمتخفين.

عدم اعطاء رأي

الآراء الواردة في هذه المقالة تمثل فقط الآراء الشخصية للمؤلف ولا تشكل نصيحة استثمارية لهذه المنصة. لا تضمن هذه المنصة دقة معلومات المقالة واكتمالها وتوقيتها ، كما أنها ليست مسؤولة عن أي خسارة ناتجة عن استخدام معلومات المقالة أو الاعتماد عليها.
المنشور السابق

Circle تطلق خدمة اقتراض بضمان بيتكوين بعملة USDC للعملاء المؤسسيين

التالي

تصنيف WikiBit لمخاطر اختفاء منصات التداول – الحلقة 32: Ourbit... «ملك عملات الميم» ومراجعة سحب مؤجلة حتى 2027