هشدار مشترک چند نهاد مجری قانون نشان میدهد گروه هکری کره شمالی موسوم به واترپلام از دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ دستکم ۳۰ هزار دستگاه را در سراسر جهان آلوده کرده و بیش از ۱۰/۷ میلیون دلار رمزارز سرقتشده را به کره شمالی منتقل کرده است.
این آمار در هشدار مشترکی از سوی مقامهای ژاپن، آمریکا، استرالیا و آلمان منتشر شده است. این نهادها با همکاری یکدیگر فعالیتهای این گروه تهدیدکننده را ردیابی کردهاند.
واترپلام با کارزار چندسالهای موسوم به «مصاحبه مسری» مرتبط است؛ کارزاری که پیشتر افراد جویای کار را هدف قرار داده و با استفاده از بستههای مخرب انپیام، دستگاههای آنها را به بدافزار آلوده کرده است.
مهاجمان خود را بهعنوان شرکتهای معتبر فعال در حوزه هوش مصنوعی، رمزارز و توکنهای غیرقابل تعویض معرفی میکنند یا از پلتفرمهای کاریابی و فریلنسری برای برقراری ارتباط با جویندگان کار استفاده میکنند.
در جریان مصاحبههای جعلی و آزمونهای برنامهنویسی، از قربانیان خواسته میشود پروژههایی را دانلود کنند، مشکلات ظاهری مربوط به تماس ویدئویی را برطرف کنند یا کدهای مخرب را اجرا کنند.
واترپلام بخشی از اکوسیستم گستردهتر عاملان تهدید وابسته به کره شمالی است که با انجام حملات دارای انگیزه مالی، برای حکومت این کشور درآمد ایجاد میکنند و به تأمین مالی برنامههای تسلیحاتی آن کمک میرسانند.
بر اساس این هشدار، عاملان واترپلام دستکم ۳۰ هزار دستگاه را در بیش از ۱۰۰ کشور آلوده کرده و از بیش از ۷ هزار کیف پول رمزارزی، وجوه یا اطلاعات ورود به حسابها را سرقت کردهاند.
همچنین، این گروه حدود ۱/۷ میلیارد ین ژاپن، معادل ۱۰/۷۱ میلیون دلار، دارایی رمزارزی را به کره شمالی منتقل کرده است.
نهادهای منتشرکننده هشدار چند خانواده بدافزاری را نیز به عملیات واترپلام مرتبط دانستهاند:
- بیورتِیل: بدافزار جاوااسکریپتی که در بستههای انپیام پنهان میشود.
- اینویزیبلفِرِت: درِ پشتی مبتنی بر پایتون.
- اوتِرکوکی: تروجان دسترسی از راه دور و سرقتکننده اطلاعات مبتنی بر جاوااسکریپت.
- اوتِرکَندی: بدافزاری که قابلیتهای اوترکوکی و تروجان دسترسی از راه دور را ترکیب میکند.
- استواتوافل: بدافزار ماژولار نود جیاس که از طریق پروژههای مخرب ویژوال استودیو کد منتشر میشود و با استفاده از فایلهای پیکربندی، پس از باز شدن و مورد اعتماد قرار گرفتن یک پوشه، کد اجرا میکند.
مهاجمان پس از نفوذ به دستگاه هدف، تلاش میکنند اطلاعات ورود ذخیرهشده در مرورگر، محتوای کلیپبورد، کلیدهای فشردهشده روی صفحهکلید، کلیدهای خصوصی و عبارتهای بازیابی کیف پولهای رمزارزی و اسناد را سرقت کنند. آنها همچنین ممکن است از صفحهنمایش دستگاه قربانی عکس بگیرند.
مهاجمان میتوانند از دسترسی به رایانههای آلوده برای ورود به شبکههای کارفرمایان یا مشتریان قربانیان نیز استفاده کنند و دامنه حملات را به سرقت مالکیت فکری و جاسوسی گسترش دهند.
نهادهای امنیتی همچنین واترپلام را مستقیماً به عملیات کلاهبرداری مرتبط با نیروهای فناوری اطلاعات کره شمالی مرتبط دانستهاند. در این هشدار آمده است که برخی هکرهای واترپلام بهعنوان کارکنان دورکار حوزه فناوری اطلاعات نیز فعالیت میکنند و برای مشتریان توسعه وب انجام میدهند. همچنین دو گروه از برخی آدرسهای آیپی یکسان استفاده کردهاند.
این هشدار میافزاید کارکنان فناوری اطلاعات کره شمالی سپس از مدارک هویتی سرقتشده در حملات واترپلام برای جعل هویت قربانیان و بهدستآوردن شغل استفاده میکنند.
محققان همچنین دریافتند عاملان واترپلام در جریان مصاحبههای آنلاین از نرمافزار تغییر چهره مبتنی بر هوش مصنوعی استفاده میکنند و سپس دوربین خود را خاموش کرده و مشکلات شبکه را دلیل این کار اعلام میکنند.
افبیآی و پلیس ژاپن ارزیابی کردهاند که عاملان واترپلام و برخی کارکنان فناوری اطلاعات کره شمالی تحت نظارت اداره کل ۳۱۳ این کشور فعالیت میکنند. این نهاد بخشی از اداره صنایع مهمات کره شمالی است که مسئول تحقیقات و تولید تسلیحات این کشور محسوب میشود.
آژانس ملی پلیس ژاپن اعلام کرده است که مقامهای این کشور برای نخستین بار یک «مزرعه لپتاپ» مرتبط با کارکنان فناوری اطلاعات کره شمالی را شناسایی، بررسی و متلاشی کردهاند. در این عملیات شواهدی به دست آمده که نشان میدهد چند صد میلیون ین به خارج از کشور منتقل شده است.
در این هشدار به شرکتها توصیه شده است هویت، محل فعالیت و صلاحیت متقاضیان استخدام را با دقت بررسی کنند و دسترسی کارکنان را تنها به سامانهها و دادههایی محدود کنند که برای انجام وظایفشان ضروری است.
به توسعهدهندگان نیز توصیه شده است کدهای ناشناس را خارج از محیطهای ایزوله اجرا نکنند و فایلها و کدهای ارائهشده را برای یافتن دستورهایی که میتوانند محمولههای مخرب بیشتری را دریافت کنند، بررسی کنند.

