چهار کشور گروه هکری «واترپلام» کره شمالی را به سرقت ۱۱ میلیون دلار رمزارز متهم کردند
پلیس ژاپن با همکاری افبیآی و نهادهای اطلاعاتی استرالیا و آلمان، یک شبکه هکری وابسته به کره شمالی را که با پیشنهادهای شغلی جعلی به ۳۰ هزار دستگاه نفوذ کرده بود، شناسایی و متلاشی کردند.
به قلم بهنام کاظمی
این خبر را به اشتراک بگذارید
- نهادهای مجری قانون
- تمرکز بر شناسایی و انهدام شبکههای دولتی سرقت رمزارز.
- تحلیلگران امنیت سایبری
- تأکید بر آسیبپذیری فرآیندهای استخدام و مهندسی اجتماعی.
چرا مهم است
این عملیات نشان میدهد که چگونه هکرهای دولتی با سوءاستفاده از فرآیند استخدام در شرکتهای فناوری، به کیف پولهای دیجیتال نفوذ میکنند. آگاهی از این تاکتیکها برای محافظت از داراییهای رمزارزی متخصصان و شرکتها حیاتی است.
روز جمعه، ۱۸ سپتامبر ۲۰۲۶، نهادهای مجری قانون در ژاپن، ایالات متحده، استرالیا و آلمان از سرقت دستکم ۱۰.۷۱ میلیون دلار (معادل ۱.۷ میلیارد ین) دارایی دیجیتال توسط یک گروه هکری وابسته به کره شمالی پرده برداشتند. این گروه که با نام «واترپلام» (WaterPlum) یا «مصاحبه مسری» شناخته میشود، در فاصله دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ موفق شد به بیش از ۳۰ هزار دستگاه در ۱۰۰ کشور جهان نفوذ کرده و اطلاعات بیش از ۷ هزار کیف پول رمزارزی را به سرقت ببرد.[1][2]
مکانیسم این سرقت گسترده بر پایه سوءاستفاده از فرآیند استخدام در صنعت فناوری بنا شده بود. مهاجمان با جعل هویت بهعنوان استخدامکننده برای شرکتهای فعال در حوزه هوش مصنوعی، بلاکچین و توکنهای غیرقابل معاوضه (NFT)، به سراغ توسعهدهندگان نرمافزار و متخصصان وب۳ در شبکههای اجتماعی، پلتفرمهای فریلنسری و سایتهای کاریابی میرفتند.[1]
در جریان فرآیند مصاحبه فنی، از متقاضیان خواسته میشد تا بستههای کدنویسی (مانند NPM) یا وصلههای نرمافزاری برای تماسهای ویدیویی را دانلود کنند. این فایلهای به ظاهر بیخطر، حامل بدافزارهایی نظیر BeaverTail، InvisibleFerret و OtterCookie بودند که بلافاصله پس از اجرا، دسترسی پنهانی و دائمی به سیستم قربانی را برای هکرها فراهم میکردند.[2]
پس از استقرار بدافزار، برنامههای مخرب شروع به جستجو برای یافتن گذرواژههای ذخیرهشده در مرورگرها، ثبت کلیدهای فشردهشده (کیلاگر)، ثبت اسکرینشات و از همه مهمتر، استخراج کلیدهای خصوصی و عبارات بازیابی (Seed Phrases) کیف پولهای دیجیتال میکردند. داراییهای سرقتشده سپس به حسابهای تحت کنترل جمهوری دمکراتیک خلق کره (DPRK) منتقل میشدند تا برای تأمین مالی برنامههای دولتی این کشور مورد استفاده قرار گیرند.[1][2]
داراییهای سرقتشده سپس به حسابهای تحت کنترل جمهوری دمکراتیک خلق کره (DPRK) منتقل میشدند تا برای تأمین مالی برنامههای دولتی این کشور مورد استفاده قرار گیرند.
این تحقیقات همچنین به یک پیروزی عملیاتی مهم در داخل ژاپن منجر شد. پلیس ملی این کشور (NPA) موفق شد اولین «مزرعه لپتاپ» شناختهشده در ژاپن را کشف و تعطیل کند. در این طرح، همدستان محلی کامپیوترهایی را در خانههای خود روشن نگه میداشتند تا کارگران حوزه فناوری اطلاعات (IT) کره شمالی که در خارج از ژاپن مستقر بودند، بتوانند از راه دور به آنها متصل شوند و با جعل هویت شهروندان ژاپنی، قراردادهای فریلنسری سودآوری را تصاحب کنند.[1][2]
این کارگران فناوری که از همان آدرسهای اینترنتی (IP) گروه هکری واترپلام استفاده میکردند، صدها میلیون ین درآمد رمزارزی خود را به خارج از کشور ارسال کردهاند. بر اساس ارزیابی مشترک افبیآی و پلیس ژاپن، هم هکرهای واترپلام و هم این کارگران فناوری، تحت نظارت «دفتر کل ۳۱۳» وابسته به دپارتمان صنعت مهمات حزب کارگران کره فعالیت میکنند.[1]
افشای عمومی و هماهنگ این اطلاعات توسط چهار کشور، با هدف مختل کردن زیرساختهای این عوامل تهدید و هشدار به صنعت جهانی فناوری انجام شده است. کارشناسان امنیتی تأکید دارند که این حملات مدتها پیش از اجرای کدهای مخرب و با جلب اعتماد انسانی آغاز میشوند و توسعهدهندگان باید در مواجهه با پیشنهادهای شغلی جذاب، احتیاط بیشتری به خرج دهند.
با توجه به این تهدیدات، شرکتهایی که استعدادهای فناوری را بهصورت دورکاری استخدام میکنند، اکنون تحت فشار هستند تا پروتکلهای تأیید هویت خود را سختگیرانهتر کنند. انهدام مزرعه لپتاپ در ژاپن اطلاعات اطلاعاتی ارزشمندی را در اختیار مقامات قرار داده است که امید میرود به سرکوب بیشتر شبکههای غیرقانونی درآمدزایی کره شمالی در سراسر جهان منجر شود.[1][2]
بررسی عمیق دیدگاهها
نهادهای مجری قانون
تأکید بر همکاری بینالمللی برای مقابله با جرایم سایبری سازمانیافته.
پلیس ملی ژاپن و افبیآی معتقدند که افشای عمومی این تاکتیکها و انهدام زیرساختهای فیزیکی مانند «مزارع لپتاپ»، ضربه مهمی به توانایی کره شمالی برای دور زدن تحریمها وارد میکند. این نهادها تأکید دارند که همکاری بینالمللی تنها راه مؤثر برای شناسایی و مسدود کردن شبکههای پیچیده پولشویی و سرقت هویت است که توسط پیونگیانگ هدایت میشوند.
متخصصان امنیت سایبری
تمرکز بر زنجیره تأمین نرمافزار و مهندسی اجتماعی.
تحلیلگران امنیتی هشدار میدهند که گروه واترپلام تنها به بدافزار متکی نیست، بلکه از اعتماد انسانی سوءاستفاده میکند. استفاده از پلتفرمهای معتبر مانند لینکدین و گیتهاب برای فریب توسعهدهندگان نشان میدهد که شرکتهای فناوری باید فرآیندهای استخدام خود را بازنگری کنند. به گفته این کارشناسان، آموزش کارکنان و تأیید هویت چندمرحلهای برای جلوگیری از نفوذ این عوامل مخرب ضروری است.
آنچه نمیدانیم
- میزان دقیق داراییهای بازیابیشده توسط نهادهای قانونی هنوز مشخص نیست.
- هویت دقیق شرکتهای فناوری که قربانی این نفوذ شدهاند، بهدلایل امنیتی فاش نشده است.
منابع
[1]BeInCryptoتحلیلگران امنیت سایبریHackers Infect 30,000 Devices, Drain $11 Million From Crypto Wallets
مطالعه در BeInCrypto →
[2]Crypto Economyنهادهای مجری قانون7,000 Crypto Wallets Targeted as North Korean Hackers Infect 30,000 Devices
مطالعه در Crypto Economy →
نظرات
بیشتر در مالی
مشاهده همه →نظریه پورتفولیو
چگونه مرز کارا و خط تخصیص سرمایه، ریسک و بازده سبد سرمایهگذاری را بهینه میکنند
5 منبع
شاخصهای خطرپذیر
چگونه نسبتهای DPI، RVPI و TVPI بازده کل یک صندوق سرمایهگذاری خطرپذیر را تجزیه میکنند
7 منبع
سرمایهگذاری زیرساخت
مکانیسمهای مالی هستهای: چگونه سرمایهگذاری ۳۵ میلیارد پوندی یک میلیاردر لهستانی در SMRها شبکه برق بریتانیا را متحول میکند
5 منبع
بانکداری باز
سازوکار گسست نظارتی: چگونه قانون محدود بانکداری باز CFPB باعث ایجاد مجموعهای از قوانین ایالتی اشتراکگذاری داده شده است
7 منبع
هر زاویه. هر روز.
دریافت مالی اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.





