هکرهای کره شمالی ۳۰ هزار دستگاه را در سراسر جهان آلوده کردند

گروه هکری کره شمالی واترپلام با سوءاستفاده از مصاحبه‌های شغلی جعلی، بیش از ۳۰ هزار دستگاه در بیش از ۱۰۰ کشور را آلوده و بیش از ۱۰/۷ میلیون دلار رمزارز به کره شمالی منتقل کرده است.

هشدار مشترک چند نهاد مجری قانون نشان می‌دهد گروه هکری کره شمالی موسوم به واترپلام از دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ دست‌کم ۳۰ هزار دستگاه را در سراسر جهان آلوده کرده و بیش از ۱۰/۷ میلیون دلار رمزارز سرقت‌شده را به کره شمالی منتقل کرده است.

این آمار در هشدار مشترکی از سوی مقام‌های ژاپن، آمریکا، استرالیا و آلمان منتشر شده است. این نهادها با همکاری یکدیگر فعالیت‌های این گروه تهدیدکننده را ردیابی کرده‌اند.

واترپلام با کارزار چندساله‌ای موسوم به «مصاحبه مسری» مرتبط است؛ کارزاری که پیش‌تر افراد جویای کار را هدف قرار داده و با استفاده از بسته‌های مخرب ان‌پی‌ام، دستگاه‌های آنها را به بدافزار آلوده کرده است.

مهاجمان خود را به‌عنوان شرکت‌های معتبر فعال در حوزه هوش مصنوعی، رمزارز و توکن‌های غیرقابل تعویض معرفی می‌کنند یا از پلتفرم‌های کاریابی و فریلنسری برای برقراری ارتباط با جویندگان کار استفاده می‌کنند.

در جریان مصاحبه‌های جعلی و آزمون‌های برنامه‌نویسی، از قربانیان خواسته می‌شود پروژه‌هایی را دانلود کنند، مشکلات ظاهری مربوط به تماس ویدئویی را برطرف کنند یا کدهای مخرب را اجرا کنند.

واترپلام بخشی از اکوسیستم گسترده‌تر عاملان تهدید وابسته به کره شمالی است که با انجام حملات دارای انگیزه مالی، برای حکومت این کشور درآمد ایجاد می‌کنند و به تأمین مالی برنامه‌های تسلیحاتی آن کمک می‌رسانند.

بر اساس این هشدار، عاملان واترپلام دست‌کم ۳۰ هزار دستگاه را در بیش از ۱۰۰ کشور آلوده کرده و از بیش از ۷ هزار کیف پول رمزارزی، وجوه یا اطلاعات ورود به حساب‌ها را سرقت کرده‌اند.

همچنین، این گروه حدود ۱/۷ میلیارد ین ژاپن، معادل ۱۰/۷۱ میلیون دلار، دارایی رمزارزی را به کره شمالی منتقل کرده است.

نهادهای منتشرکننده هشدار چند خانواده بدافزاری را نیز به عملیات واترپلام مرتبط دانسته‌اند:

  1. بیورتِیل: بدافزار جاوااسکریپتی که در بسته‌های ان‌پی‌ام پنهان می‌شود.
  2. اینویزیبل‌فِرِت: درِ پشتی مبتنی بر پایتون.
  3. اوتِرکوکی: تروجان دسترسی از راه دور و سرقت‌کننده اطلاعات مبتنی بر جاوااسکریپت.
  4. اوتِرکَندی: بدافزاری که قابلیت‌های اوترکوکی و تروجان دسترسی از راه دور را ترکیب می‌کند.
  5. استوات‌وافل: بدافزار ماژولار نود جی‌اس که از طریق پروژه‌های مخرب ویژوال استودیو کد منتشر می‌شود و با استفاده از فایل‌های پیکربندی، پس از باز شدن و مورد اعتماد قرار گرفتن یک پوشه، کد اجرا می‌کند.

مهاجمان پس از نفوذ به دستگاه هدف، تلاش می‌کنند اطلاعات ورود ذخیره‌شده در مرورگر، محتوای کلیپ‌بورد، کلیدهای فشرده‌شده روی صفحه‌کلید، کلیدهای خصوصی و عبارت‌های بازیابی کیف پول‌های رمزارزی و اسناد را سرقت کنند. آنها همچنین ممکن است از صفحه‌نمایش دستگاه قربانی عکس بگیرند.

مهاجمان می‌توانند از دسترسی به رایانه‌های آلوده برای ورود به شبکه‌های کارفرمایان یا مشتریان قربانیان نیز استفاده کنند و دامنه حملات را به سرقت مالکیت فکری و جاسوسی گسترش دهند.

نهادهای امنیتی همچنین واترپلام را مستقیماً به عملیات کلاهبرداری مرتبط با نیروهای فناوری اطلاعات کره شمالی مرتبط دانسته‌اند. در این هشدار آمده است که برخی هکرهای واترپلام به‌عنوان کارکنان دورکار حوزه فناوری اطلاعات نیز فعالیت می‌کنند و برای مشتریان توسعه وب انجام می‌دهند. همچنین دو گروه از برخی آدرس‌های آی‌پی یکسان استفاده کرده‌اند.

این هشدار می‌افزاید کارکنان فناوری اطلاعات کره شمالی سپس از مدارک هویتی سرقت‌شده در حملات واترپلام برای جعل هویت قربانیان و به‌دست‌آوردن شغل استفاده می‌کنند.

محققان همچنین دریافتند عاملان واترپلام در جریان مصاحبه‌های آنلاین از نرم‌افزار تغییر چهره مبتنی بر هوش مصنوعی استفاده می‌کنند و سپس دوربین خود را خاموش کرده و مشکلات شبکه را دلیل این کار اعلام می‌کنند.

اف‌بی‌آی و پلیس ژاپن ارزیابی کرده‌اند که عاملان واترپلام و برخی کارکنان فناوری اطلاعات کره شمالی تحت نظارت اداره کل ۳۱۳ این کشور فعالیت می‌کنند. این نهاد بخشی از اداره صنایع مهمات کره شمالی است که مسئول تحقیقات و تولید تسلیحات این کشور محسوب می‌شود.

آژانس ملی پلیس ژاپن اعلام کرده است که مقام‌های این کشور برای نخستین بار یک «مزرعه لپ‌تاپ» مرتبط با کارکنان فناوری اطلاعات کره شمالی را شناسایی، بررسی و متلاشی کرده‌اند. در این عملیات شواهدی به دست آمده که نشان می‌دهد چند صد میلیون ین به خارج از کشور منتقل شده است.

در این هشدار به شرکت‌ها توصیه شده است هویت، محل فعالیت و صلاحیت متقاضیان استخدام را با دقت بررسی کنند و دسترسی کارکنان را تنها به سامانه‌ها و داده‌هایی محدود کنند که برای انجام وظایفشان ضروری است.

به توسعه‌دهندگان نیز توصیه شده است کدهای ناشناس را خارج از محیط‌های ایزوله اجرا نکنند و فایل‌ها و کدهای ارائه‌شده را برای یافتن دستورهایی که می‌توانند محموله‌های مخرب بیشتری را دریافت کنند، بررسی کنند.

این مقاله را به اشتراک بگذارید
بدون دیدگاه