حذرت جهات إنفاذ قانون من اليابان والولايات المتحدة وأستراليا وألمانيا من حملة واسعة نفذتها مجموعة الاختراق الكورية الشمالية WaterPlum، بعدما أظهرت التحقيقات اختراق ما لا يقل عن 30 ألف جهاز في أكثر من 100 دولة بين ديسمبر 2025 ويوليو 2026. ووفق التحذير المشترك، استخرجت المجموعة أموالاً أو بيانات اعتماد من أكثر من 7,000 محفظة للعملات المشفرة، وحولت أصولاً بقيمة 1.7 مليار ين ياباني، أي نحو 10.71 ملايين دولار، إلى كوريا الشمالية.
ترتبط WaterPlum بحملة متعددة السنوات تُعرف باسم Contagious Interview، وتستهدف الباحثين عن وظائف عبر انتحال صفة شركات مشروعة في مجالات الذكاء الاصطناعي والعملات المشفرة والرموز غير القابلة للاستبدال، أو عبر منصات التوظيف والعمل الحر. وخلال مقابلات أو اختبارات برمجية مزيفة، يُطلب من الضحايا تنزيل مشاريع، أو معالجة أعطال مزعومة في مؤتمرات الفيديو، أو تشغيل شيفرات تؤدي إلى إصابة أجهزتهم.
برمجيات خبيثة متعددة ومسار هجوم واحد
ربط التحذير عمليات WaterPlum بعدة عائلات من البرمجيات الخبيثة، منها BeaverTail المخفية داخل حزم npm، وInvisibleFerret التي تعمل كباب خلفي مبني على Python، وOtterCookie المصنف كحصان طروادة للوصول عن بُعد وسرقة المعلومات، إضافة إلى OtterCandy وStoatWaffle. ويُسلَّم StoatWaffle عبر مشاريع Visual Studio Code خبيثة، إذ تستخدم ملفات الإعداد لتنفيذ الشيفرة بعد فتح المجلد ومنحه الثقة.
بعد اختراق الجهاز، تحاول المجموعة سرقة بيانات اعتماد المتصفح، ومحتوى الحافظة، وضغطات المفاتيح، والمفاتيح الخاصة وعبارات الاسترداد لمحافظ العملات المشفرة، إلى جانب المستندات ولقطات الشاشة. وقد تستخدم الوصول الأولي للانتقال إلى شبكات أصحاب العمل أو العملاء، ما يوسع الأثر المحتمل إلى سرقة الملكية الفكرية والتجسس.
صلة بعمليات العمال التقنيين الوهميين
تربط الجهات المحققة WaterPlum أيضاً بعمليات العمال التقنيين الكوريين الشماليين الذين يحصلون على وظائف عن بُعد بصورة احتيالية. وذكر التحذير أن بعض عناصر WaterPlum يعملون كمطورين عن بُعد، وأن المجموعتين استخدمتا عناوين IP نفسها. كما يُعاد استخدام وثائق هوية مسروقة من ضحايا WaterPlum لانتحال شخصياتهم والتقدم إلى وظائف.
وأشار التحقيق إلى استخدام برمجيات تبديل الوجوه بالذكاء الاصطناعي أثناء المقابلات، قبل إيقاف الكاميرا وإلقاء اللوم على مشكلات الشبكة. ويقدّر مكتب التحقيقات الفيدرالي والشرطة اليابانية أن WaterPlum وبعض العاملين التقنيين الكوريين الشماليين يعملون تحت إشراف المكتب العام 313، التابع لوزارة صناعة الذخائر والمسؤول عن أبحاث الأسلحة وإنتاجها. كما أعلنت وكالة الشرطة الوطنية اليابانية تحديد وتفكيك منشأة «مزرعة حواسيب محمولة» مرتبطة بعمال تقنيين كوريين شماليين، مع العثور على أدلة على تحويل مئات الملايين من الينات إلى الخارج.
ما الذي يعنيه ذلك للجهات التي توظف مطورين؟
تظهر الوقائع أن مقابلة العمل واختبار البرمجة قد يشكلان نقطة دخول إلى بيئة المؤسسة، وليس مجرد مرحلة تقييم للمرشح. لذلك توصي الجهات بإجراء تحقق دقيق من هوية المتقدم وموقعه ومؤهلاته، وقصر وصول الموظف على الأنظمة والبيانات اللازمة لمهمته.
أما المطورون، فعليهم تجنب تشغيل الشيفرات غير المعروفة خارج بيئة معزولة، وفحص الملفات والمشاريع بحثاً عن أوامر تجلب حمولات إضافية. ويظل نطاق الحملة وخسائرها المعلنة مرتبطاً بما تمكنت الجهات من تتبعه، لذلك لا تثبت الأرقام الواردة الحجم الكامل للنشاط، لكنها تؤكد أن قنوات التوظيف والتطوير أصبحت جزءاً من سطح الهجوم المالي والتجسسي.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.