أفادت التقارير أن باحث أمني يوناني قضى 22 شهرا داخل خوادم كوريا الشمالية للاختراق. أصدر قائمة ضحايا تضم 1,640 منظمة في 57 دولة.
فانجيليس ستيكاس هو المدير التنفيذي للتقنية في شركة الأمن كوميو. قدم النتائج هذا الأسبوع في معرض بلاك هات في لاس فيغاس.
كيف أصبح الصيادون هم المطاردون
قلب ستيكاس النظام المعتاد. تسلل إلى خوادم القيادة والسيطرة التي تستخدمها الفرق لتشغيل برمجاتهم الخبيثة.
ممول
ممول
في بعض الحالات كان يواجه حواسيبهم الشخصية. كان القراصنة قد أصابت تلك الأجهزة بأنفسهم.
ثم بقي ببساطة. لما يقرب من عامين، راقبهم وهم يعملون ويسجل كل ضحية جديدة عند ظهورها.
سحب حوالي خمسة تيرابايتات من البيانات. كان يحتوي على مفاتيح المطورين، وشيفرة المصدر الخاصة، ورسائل Slack وDiscord الخاصة بالطاقم.
هذا الوصول هو سبب صلب العد. معظم تقارير التهديد تقدر الضحايا من الخارج.
هذا الكتاب عدها من ملفات المهاجمين أنفسهم. من بين 1,640 منظمة، يقيم Stykas بين 700 إلى 800 كأنها انتهاك خطير.
At Black Hat, security researcher @evstykas reveals what he found by lurking inside North Korean hackers infrastructure for nearly two years: They got footholds inside 1,640 networks, by his count. About half of those intrusions were serious breaches. https://t.co/lJt3ksAthx
— Andy Greenberg (@agreenberg at the other places) (@a_greenberg) August 6, 2026
تابعنا على X للحصول على آخر الأخبار فور حدوثها
في تلك الحالات، كانت الفرق تمتلك الوصول الجذري إلى الخوادم، أو أذونات الجذر من Amazon Web Services (AWS)، أو مفاتيح محفظة العملات المشفرة.
ممول
ممول
كان عرض العمل هو الاستغلال الوحيد الذي يحتاجونه
لم يفتح أي عيب في البرنامج هذه الأبواب. عرض عمل فعل ذلك.
تم التواصل مع المطورين بأدوار عليا ورواتب جيدة. ثم طلب منهم إجراء اختبار ترميز منزلي. تم تثبيت البرمجيات الخبيثة في الاختبار.
أطلق باحثو شبكة بالو ألتو على هذا النمط اسم “المقابلة المعدية” في نوفمبر 2023. منذ ذلك الحين، قامت خمس شركات أمنية بتتبع نفس الطاقم تحت ستة علامات مختلفة.
نشرت مايكروسوفت تحليلها الخاص في مارس 2026. تتبع السلسلة إلى حزم كود مزيفة مستضافة على GitHub وGitLab وBitbucket.
فتح واحد في كود Visual Studio يفعل نافذة ثقة. إذا وافقت عليه، يقوم المحرر بتشغيل كود المهاجمين لهم.
“من خلال تضمين توصيل البرمجيات الخبيثة المستهدفة مباشرة في أدوات المقابلات، وتمارين البرمجة، وسير عمل التقييم التي يثق بها المطورون بطبيعتهم، يستغل الفاعلون في التهديد الثقة التي يضعها الباحثون عن عمل في عملية التوظيف”، كما ورد مقتطف في مدونة أمنية بتاريخ مارس من مدونة مايكروسوفت للأمن.
ثم تبحث الأبواب الخلفية عن قائمة تسوق قصيرة. تسميات مايكروسوفت رموز واجهة برمجة التطبيقات، بيانات الاعتماد السحابية، مفاتيح التوقيع، محافظ العملات المشفرة، وملفات مدير كلمات المرور.
التوظيف نقطة ضعف متكررة. قبضت Consensys على مطور كوري شمالي مخفي ضمن فريقه الخاص، بعد شهر من العمل على كود MetaMask.
مقاول واحد، ثلاثون بابا أماميا
الطعم رخيص. المدى ليس كذلك.
عثرت شركة Stykas على مقاولين يحملون بيانات ائتمانية مباشرة لما يصل إلى 30 شركة. أصبح جهاز لابتوب مصب واحد في ثلاثين طريقة.
مستشفى بوسطن للأطفال يظهر هذا النمط. تتبع ستيكاس تعرضها إلى جهاز شخصي لمقاول سابق.
المستشفى يعترض على التهم. تقول إنها قطعت بيانات الاعتماد خلال ساعات ولم تجد أي علامة على إدخال أنظمتها الخاصة.
كانت الفرق أيضا دقيقة الانتقائين. كان بإمكانهم الوصول إلى السجلات الصحية وقواعد البيانات الجنائية، لكنهم تجاهلوا كلاهما.
بدلا من ذلك، اختاروا المحافظ والوصول إلى البلوك تشين. تعد Coinbase وUniswap Labs من بين المنظمات التي تصرفت بناء على تحذيراته.
يظهر هذا الانضباط في الإجماليات. سرقت فرق مرتبطة بجمهورية كوريا الديمقراطية الشعبية (DPRK) ما بلغ 2.02 مليار دولار من الأصول الرقمية خلال عام 2025.
سجلت CrowdStrike ذلك بزيادة بنسبة 51٪ خلال عام واحد. كما أشار إلى طاقم تسميه GOLDEN CHOLLIMA لاستخدامه إغراء التوظيف للوصول إلى بيئات سحابية التكنولوجيا المالية.
هذه هي السلسلة التي كان ستايكس يراقبها من الداخل. الطريق البشري يستمر في الفوز.
تتبع مختبرات TRM سرقة بروتوكول دريفت التي بلغت قيمتها 285 مليون دولار في أبريل إلى الاجتماعات الشخصية بين وكلاء وموظفي كوريا الشمالية.
أسفرت هجومان عن 76٪ من خسائر 2026 من 3٪ فقط من الحوادث. إجمالي مبيعات بيونغ يانغ الآن يتجاوز 6 مليارات دولار منذ عام 2017.
يقول ستيكاس إن ضحايا جدد لا يزالون يظهرون في البيانات. معظم المنظمات التي حذرها لم ترد عليها، ولهذا السبب تجمع مجموعات مثل Crypto ISAC الآن معلومات استخبارات التهديدات في كوريا الشمالية بدلا من ذلك.

