صفحه اصلیمرکز اخبار LBank
مصاحبه‌های شغلی جعلی کره شمالی ۱۱ میلیون دلار از ۷٬۰۰۰ کیف پول رمزارزی تخلیه کرد
north-koreas-fake-job-interviews-drained-11m-from-7000-crypto-wallets
مصاحبه‌های شغلی جعلی کره شمالی ۱۱ میلیون دلار از ۷٬۰۰۰ کیف پول رمزارزی تخلیه کرد
یک مشاوره مشترک میان هفت نهاد، گروه هک WaterPlum و طرح کارگران IT دورکار پیونگ‌یانگ را به یک اداره واحد مرتبط می‌کند.
2026-09-23 منبع:decrypt.co

خلاصه

  • پلیس و نهادهای اطلاعاتی ژاپن، آمریکا، استرالیا و آلمان اعلام کردند این گروه دست‌کم ۳۰٬۰۰۰ دستگاه را در بیش از ۱۰۰ کشور آلوده کرده است.
  • این گروه وجوه یا اطلاعات دسترسی بیش از ۷٬۰۰۰ کیف پول کریپتو را سرقت کرد و ۱.۷ میلیارد ین، معادل حدود ۱۰.۷۱ میلیون دلار، به کره شمالی منتقل کرد.
  • مقامات ژاپنی برای نخستین بار یک «مزرعه لپ‌تاپ» داخلی را منهدم کردند.

هفت نهاد از چهار کشور در یک هشدار مشترک که در ۱۸ سپتامبر منتشر شد، اعلام کردند یک تیم کره‌شمالی که با جعل هویت استخدام‌کنندگان به توسعه‌دهندگان نفوذ می‌کند، وجوه یا اطلاعات دسترسی بیش از ۷٬۰۰۰ کیف پول ارز دیجیتال را سرقت کرده و حدود ۱۰.۷۱ میلیون دلار را به پیونگ‌یانگ منتقل کرده است.

این گروه که آژانس پلیس ملی ژاپن آن را WaterPlum می‌نامد و در صنعت امنیت با نام Contagious Interview شناخته می‌شود، بین حدود دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ دست‌کم ۳۰٬۰۰۰ دستگاه را در بیش از ۱۰۰ کشور آلوده کرد. اهداف آن طراحان وب، مهندسان و متخصصان حوزه کریپتو، بلاکچین و وب۳ بودند.

گروه سایبری کره‌شمالی «WaterPlum» در حال نفوذ به شبکه‌های رایانه‌ای جویندگان کار، جمع‌آوری داده‌های حساس و سرقت ارزهای دیجیتال است و متخصصان فناوری اطلاعات در ژاپن، آمریکا، اروپا و فراتر از آن را هدف گرفته است. هشدار مشترک ما با @FBI و @NPA_KOHO را در https://t.co/ugVY5mmo6y بخوانید pic.twitter.com/Q74qeXWQoP

— مرکز جرایم سایبری وزارت دفاع آمریکا (DC3) (@DC3Forensics) ۱۸ سپتامبر ۲۰۲۶

این هشدار به امضای آژانس پلیس ملی ژاپن و دفتر ملی امنیت سایبری این کشور، FBI و مرکز جرایم سایبری وزارت دفاع آمریکا، مرکز امنیت سایبری استرالیا وابسته به اداره سیگنال‌های استرالیا، و سرویس اطلاعات خارجی BND و نهاد امنیت داخلی BfV آلمان رسیده است.

آژانس پلیس ملی ژاپن و FBI بر این باورند که هم WaterPlum و هم بخشی از نیروهای دورکار IT کره شمالی به «اداره کل ۳۱۳» در وزارت صنایع مهمات، که زیرمجموعه کمیته مرکزی حزب کارگران است، گزارش می‌دهند. این دو عملیات همچنین از یک آدرس‌های IP یکسان برای دسترسی به مزارع لپ‌تاپ، استفاده از خدمات کرادسورسینگ و درخواست شغل استفاده کرده‌اند؛ موضوعی که این نهادها آن را شاهدی بر یکی بودن این دو عملیات می‌دانند.

Myriad: حرکت بعدی اتریوم چیست؟ پامپ تا ۳ هزار دلار یا دامپ تا ۱.۵ هزار دلار؟ برای ثبت پیش‌بینی خود کلیک کنید.

کارزار هکری کره شمالی

این عوامل با جا زدن خود به‌عنوان شرکت‌های فعال در حوزه هوش مصنوعی، کریپتو یا NFT، از طریق شبکه‌های اجتماعی، تابلوهای شغلی و بازارهای فریلنسری به توسعه‌دهندگان نزدیک می‌شوند و سپس یک مصاحبه فنی یا تسک کدنویسی تعیین می‌کنند. به نامزدها گفته می‌شود فایل‌هایی را از پلتفرم‌های توسعه‌دهندگان دانلود کنند؛ یا برای تکمیل مأموریت یا برای رفع یک ایراد ظاهری در تماس ویدیویی. در این هشدار از پنج خانواده بدافزاری که در این پکیج‌ها حمل می‌شوند نام برده شده است؛ از جمله BeaverTail، InvisibleFerret و StoatWaffle که آخری در ریپازیتوری‌های با تم بلاکچین پنهان می‌شود.

این هشدار همچنین آنچه را که بازرسان درباره خود این تیم مشاهده کرده‌اند ثبت می‌کند. اعضا در مصاحبه‌ها از نرم‌افزارهای تعویض چهره مبتنی بر هوش مصنوعی استفاده می‌کردند، سپس ویدیو را قطع کرده و از نامزد می‌خواستند او هم همین کار را انجام دهد و اختلال اتصال را مقصر جلوه می‌دادند. آن‌ها با ابزارهای تبدیل متن به گفتار، تلفظ ژاپنی را تمرین می‌کردند، به‌طور مداوم از سطوح رایگان ترجمه ماشینی و سرویس‌های AI استفاده می‌کردند و در تعطیلاتی که در کره شمالی گرامی داشته می‌شود، به‌جای اجرای عملیات معمول خود بازی می‌کردند و ویدیوهای فوتبال می‌دیدند.

مقامات ژاپنی همچنین یک مزرعه لپ‌تاپ را که توسط یک تسهیل‌گر داخلی اداره می‌شد شناسایی و منهدم کردند؛ نخستین مورد از این نوع در کشور. آن‌ها شواهدی یافتند که نشان می‌داد چند صد میلیون ین رمزارز به خارج منتقل شده است. مزرعه لپ‌تاپ معمولاً خانه یک تسهیل‌گر است؛ جایی که رایانه‌های کاری از راه دور توسط نیروهای IT در کره شمالی، چین یا روسیه کنترل می‌شوند.

یک صرافی کریپتوی ژاپنی در مه ۲۰۲۵ یک متقاضی را رد کرد؛ زیرا رزومه او ادعای مهارت‌هایی به‌شدت گسترده و غیرقابل‌باور داشت و سطح انگلیسی‌اش با سوابق ثبت‌شده همخوانی نداشت. نشانه‌های دیگر شامل امتناع از ملاقات حضوری، درخواست برای دریافت دستمزد به‌صورت کریپتو، و نگاه کردن مکرر به یک نمایشگر دوم است.

این سرقت بخشی از یک کارزار به‌مراتب بزرگ‌تر است. CertiK، ۶۰٪ از کل زیان‌های ناشی از سرقت‌های کریپتو در سال ۲۰۲۵، یعنی حدود ۲.۰۶ میلیارد دلار، را به گروه‌های مرتبط با کره شمالی نسبت داد و هک ۲۸۵ میلیون دلاری Drift Protocol در آوریل نیز پس از شش ماه جعل هویت مهاجمان به‌عنوان یک شرکت معاملات کمی رخ داد.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!