رفتن به محتوای اصلی
Koohestun
سرقت رمزارزگزارش خبری· 3 دقیقه مطالعه· در مالی

چهار کشور گروه هکری «واترپلام» کره شمالی را به سرقت ۱۱ میلیون دلار رمزارز متهم کردند

پلیس ژاپن با همکاری اف‌بی‌آی و نهادهای اطلاعاتی استرالیا و آلمان، یک شبکه هکری وابسته به کره شمالی را که با پیشنهادهای شغلی جعلی به ۳۰ هزار دستگاه نفوذ کرده بود، شناسایی و متلاشی کردند.

به قلم بهنام کاظمی

نهادهای مجری قانون 60%تحلیلگران امنیت سایبری 40%
نهادهای مجری قانون
تمرکز بر شناسایی و انهدام شبکه‌های دولتی سرقت رمزارز.
تحلیلگران امنیت سایبری
تأکید بر آسیب‌پذیری فرآیندهای استخدام و مهندسی اجتماعی.

چرا مهم است

این عملیات نشان می‌دهد که چگونه هکرهای دولتی با سوءاستفاده از فرآیند استخدام در شرکت‌های فناوری، به کیف پول‌های دیجیتال نفوذ می‌کنند. آگاهی از این تاکتیک‌ها برای محافظت از دارایی‌های رمزارزی متخصصان و شرکت‌ها حیاتی است.

روز جمعه، ۱۸ سپتامبر ۲۰۲۶، نهادهای مجری قانون در ژاپن، ایالات متحده، استرالیا و آلمان از سرقت دست‌کم ۱۰.۷۱ میلیون دلار (معادل ۱.۷ میلیارد ین) دارایی دیجیتال توسط یک گروه هکری وابسته به کره شمالی پرده برداشتند. این گروه که با نام «واترپلام» (WaterPlum) یا «مصاحبه مسری» شناخته می‌شود، در فاصله دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ موفق شد به بیش از ۳۰ هزار دستگاه در ۱۰۰ کشور جهان نفوذ کرده و اطلاعات بیش از ۷ هزار کیف پول رمزارزی را به سرقت ببرد.[1][2]

مکانیسم این سرقت گسترده بر پایه سوءاستفاده از فرآیند استخدام در صنعت فناوری بنا شده بود. مهاجمان با جعل هویت به‌عنوان استخدام‌کننده برای شرکت‌های فعال در حوزه هوش مصنوعی، بلاک‌چین و توکن‌های غیرقابل معاوضه (NFT)، به سراغ توسعه‌دهندگان نرم‌افزار و متخصصان وب۳ در شبکه‌های اجتماعی، پلتفرم‌های فریلنسری و سایت‌های کاریابی می‌رفتند.[1]

در جریان فرآیند مصاحبه فنی، از متقاضیان خواسته می‌شد تا بسته‌های کدنویسی (مانند NPM) یا وصله‌های نرم‌افزاری برای تماس‌های ویدیویی را دانلود کنند. این فایل‌های به ظاهر بی‌خطر، حامل بدافزارهایی نظیر BeaverTail، InvisibleFerret و OtterCookie بودند که بلافاصله پس از اجرا، دسترسی پنهانی و دائمی به سیستم قربانی را برای هکرها فراهم می‌کردند.[2]

پس از استقرار بدافزار، برنامه‌های مخرب شروع به جستجو برای یافتن گذرواژه‌های ذخیره‌شده در مرورگرها، ثبت کلیدهای فشرده‌شده (کی‌لاگر)، ثبت اسکرین‌شات و از همه مهم‌تر، استخراج کلیدهای خصوصی و عبارات بازیابی (Seed Phrases) کیف پول‌های دیجیتال می‌کردند. دارایی‌های سرقت‌شده سپس به حساب‌های تحت کنترل جمهوری دمکراتیک خلق کره (DPRK) منتقل می‌شدند تا برای تأمین مالی برنامه‌های دولتی این کشور مورد استفاده قرار گیرند.[1][2]

دارایی‌های سرقت‌شده سپس به حساب‌های تحت کنترل جمهوری دمکراتیک خلق کره (DPRK) منتقل می‌شدند تا برای تأمین مالی برنامه‌های دولتی این کشور مورد استفاده قرار گیرند.

این تحقیقات همچنین به یک پیروزی عملیاتی مهم در داخل ژاپن منجر شد. پلیس ملی این کشور (NPA) موفق شد اولین «مزرعه لپ‌تاپ» شناخته‌شده در ژاپن را کشف و تعطیل کند. در این طرح، همدستان محلی کامپیوترهایی را در خانه‌های خود روشن نگه می‌داشتند تا کارگران حوزه فناوری اطلاعات (IT) کره شمالی که در خارج از ژاپن مستقر بودند، بتوانند از راه دور به آن‌ها متصل شوند و با جعل هویت شهروندان ژاپنی، قراردادهای فریلنسری سودآوری را تصاحب کنند.[1][2]

این کارگران فناوری که از همان آدرس‌های اینترنتی (IP) گروه هکری واترپلام استفاده می‌کردند، صدها میلیون ین درآمد رمزارزی خود را به خارج از کشور ارسال کرده‌اند. بر اساس ارزیابی مشترک اف‌بی‌آی و پلیس ژاپن، هم هکرهای واترپلام و هم این کارگران فناوری، تحت نظارت «دفتر کل ۳۱۳» وابسته به دپارتمان صنعت مهمات حزب کارگران کره فعالیت می‌کنند.[1]

افشای عمومی و هماهنگ این اطلاعات توسط چهار کشور، با هدف مختل کردن زیرساخت‌های این عوامل تهدید و هشدار به صنعت جهانی فناوری انجام شده است. کارشناسان امنیتی تأکید دارند که این حملات مدت‌ها پیش از اجرای کدهای مخرب و با جلب اعتماد انسانی آغاز می‌شوند و توسعه‌دهندگان باید در مواجهه با پیشنهادهای شغلی جذاب، احتیاط بیشتری به خرج دهند.

با توجه به این تهدیدات، شرکت‌هایی که استعدادهای فناوری را به‌صورت دورکاری استخدام می‌کنند، اکنون تحت فشار هستند تا پروتکل‌های تأیید هویت خود را سخت‌گیرانه‌تر کنند. انهدام مزرعه لپ‌تاپ در ژاپن اطلاعات اطلاعاتی ارزشمندی را در اختیار مقامات قرار داده است که امید می‌رود به سرکوب بیشتر شبکه‌های غیرقانونی درآمدزایی کره شمالی در سراسر جهان منجر شود.[1][2]

بررسی عمیق دیدگاه‌ها

نهادهای مجری قانون

تأکید بر همکاری بین‌المللی برای مقابله با جرایم سایبری سازمان‌یافته.

پلیس ملی ژاپن و اف‌بی‌آی معتقدند که افشای عمومی این تاکتیک‌ها و انهدام زیرساخت‌های فیزیکی مانند «مزارع لپ‌تاپ»، ضربه مهمی به توانایی کره شمالی برای دور زدن تحریم‌ها وارد می‌کند. این نهادها تأکید دارند که همکاری بین‌المللی تنها راه مؤثر برای شناسایی و مسدود کردن شبکه‌های پیچیده پولشویی و سرقت هویت است که توسط پیونگ‌یانگ هدایت می‌شوند.

متخصصان امنیت سایبری

تمرکز بر زنجیره تأمین نرم‌افزار و مهندسی اجتماعی.

تحلیلگران امنیتی هشدار می‌دهند که گروه واترپلام تنها به بدافزار متکی نیست، بلکه از اعتماد انسانی سوءاستفاده می‌کند. استفاده از پلتفرم‌های معتبر مانند لینکدین و گیت‌هاب برای فریب توسعه‌دهندگان نشان می‌دهد که شرکت‌های فناوری باید فرآیندهای استخدام خود را بازنگری کنند. به گفته این کارشناسان، آموزش کارکنان و تأیید هویت چندمرحله‌ای برای جلوگیری از نفوذ این عوامل مخرب ضروری است.

آنچه نمی‌دانیم

  • میزان دقیق دارایی‌های بازیابی‌شده توسط نهادهای قانونی هنوز مشخص نیست.
  • هویت دقیق شرکت‌های فناوری که قربانی این نفوذ شده‌اند، به‌دلایل امنیتی فاش نشده است.

منابع

پوشش منابع

2 منبع

2 دیدگاه شناسایی‌شده

نهادهای مجری قانون 60%تحلیلگران امنیت سایبری 40%
  1. [1]BeInCryptoتحلیلگران امنیت سایبری

    Hackers Infect 30,000 Devices, Drain $11 Million From Crypto Wallets

    مطالعه در BeInCrypto
  2. [2]Crypto Economyنهادهای مجری قانون

    7,000 Crypto Wallets Targeted as North Korean Hackers Infect 30,000 Devices

    مطالعه در Crypto Economy

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت مالی اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.