Japonya, Amerika Birleşik Devletleri, Avustralya ve Almanya’daki hukuk uygulama makamları, Kuzey Koreli WaterPlum siber saldırı grubunun yürüttüğü geniş çaplı kampanya hakkında uyarıda bulundu. Soruşturmalar, Aralık 2025 ile Temmuz 2026 arasında 100’den fazla ülkede en az 30.000 cihaza sızıldığını ortaya koydu. Ortak uyarıya göre grup, 7.000’den fazla kripto para cüzdanından para veya kimlik bilgileri elde etti ve 1,7 milyar Japon yeni, yani yaklaşık 10,71 milyon dolar değerindeki varlıkları Kuzey Kore’ye aktardı.
WaterPlum, Contagious Interview adıyla bilinen ve yıllardır sürdürülen bir kampanyayla bağlantılı. Kampanya, yapay zekâ, kripto paralar ve misli olmayan tokenlar alanlarında meşru şirketlerin kimliğine bürünerek veya işe alım ve serbest çalışma platformlarını kullanarak iş arayanları hedefliyor. Sahte mülakatlar veya yazılım testleri sırasında kurbanlardan projeler indirmeleri, görüntülü konferanslardaki sözde hataları gidermeleri ya da cihazlarına bulaşmaya yol açan kodları çalıştırmaları isteniyor.
Birden fazla kötü amaçlı yazılım ve tek saldırı yolu
Uyarı, WaterPlum operasyonlarını aralarında npm paketleri içine gizlenen BeaverTail, Python tabanlı bir arka kapı olarak çalışan InvisibleFerret ve uzaktan erişim ile bilgi hırsızı truva atı olarak sınıflandırılan OtterCookie’nin yanı sıra OtterCandy ve StoatWaffle’ın da bulunduğu çeşitli kötü amaçlı yazılım aileleriyle ilişkilendirdi. StoatWaffle, kötü amaçlı Visual Studio Code projeleri aracılığıyla dağıtılıyor; ayar dosyaları klasör açılıp güvenilir olarak işaretlendikten sonra kod çalıştırmak için kullanılıyor.
Grup, cihaza sızdıktan sonra tarayıcı kimlik bilgilerini, pano içeriğini, tuş vuruşlarını, kripto para cüzdanlarının özel anahtarlarını ve kurtarma ifadelerini, ayrıca belgeleri ve ekran görüntülerini çalmaya çalışıyor. İlk erişimi işverenlerin veya müşterilerin ağlarına ilerlemek için de kullanabilir; bu da olası etkiyi fikrî mülkiyet hırsızlığına ve casusluğa kadar genişletiyor.
Sahte teknoloji çalışanı operasyonlarıyla bağlantı
Soruşturmayı yürüten makamlar, WaterPlum’ı uzaktan işleri hileli biçimde elde eden Kuzey Koreli teknoloji çalışanlarının operasyonlarıyla da ilişkilendiriyor. Uyarıda, WaterPlum unsurlarından bazılarının uzaktan geliştirici olarak çalıştığı ve iki grubun aynı IP adreslerini kullandığı belirtildi. WaterPlum kurbanlarından çalınan kimlik belgeleri de bu kişilerin kimliğine bürünmek ve işlere başvurmak için yeniden kullanılıyor.
Soruşturmada mülakatlar sırasında yapay zekâ destekli yüz değiştirme yazılımlarının kullanıldığı, ardından kameranın kapatılarak durumun ağ sorunlarına bağlandığı belirtildi. Federal Soruşturma Bürosu ile Japon polisinin tahminlerine göre WaterPlum ve bazı Kuzey Koreli teknoloji çalışanları, silah araştırma ve üretiminden sorumlu Mühimmat Sanayii Bakanlığına bağlı 313. Genel Büro’nun gözetimi altında faaliyet gösteriyor. Japonya Ulusal Polis Teşkilatı ayrıca Kuzey Koreli teknoloji çalışanlarıyla bağlantılı bir “dizüstü bilgisayar çiftliği” tesisini tespit edip dağıttığını ve yüz milyonlarca yenin yurt dışına aktarılmasına ilişkin kanıtlar bulduğunu açıkladı.
Geliştirici istihdam eden kuruluşlar için bunun anlamı nedir?
Olaylar, iş mülakatı ve yazılım testinin yalnızca aday değerlendirme aşaması değil, kuruluşun ortamına açılan bir giriş noktası olabileceğini gösteriyor. Bu nedenle makamlar, başvuranın kimliğinin, konumunun ve niteliklerinin titizlikle doğrulanmasını ve çalışanın erişiminin görevi için gerekli sistemler ve verilerle sınırlandırılmasını tavsiye ediyor.
Geliştiriciler ise bilinmeyen kodları yalıtılmış bir ortam dışında çalıştırmaktan kaçınmalı ve ek yükler getiren komutlar açısından dosyaları ve projeleri incelemeli. Kampanyanın kapsamı ve açıklanan kayıpları, makamların izleyebildiği unsurlarla sınırlı olmaya devam ediyor. Bu nedenle bildirilen rakamlar faaliyetin tam boyutunu kanıtlamıyor; ancak işe alım ve geliştirme kanallarının finansal saldırı ve casusluk yüzeyinin bir parçası hâline geldiğini doğruluyor.