
هفت نهاد از چهار کشور در یک هشدار مشترک که در ۱۸ سپتامبر منتشر شد، اعلام کردند یک تیم کرهشمالی که با جعل هویت استخدامکنندگان به توسعهدهندگان نفوذ میکند، وجوه یا اطلاعات دسترسی بیش از ۷٬۰۰۰ کیف پول ارز دیجیتال را سرقت کرده و حدود ۱۰.۷۱ میلیون دلار را به پیونگیانگ منتقل کرده است.
این گروه که آژانس پلیس ملی ژاپن آن را WaterPlum مینامد و در صنعت امنیت با نام Contagious Interview شناخته میشود، بین حدود دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ دستکم ۳۰٬۰۰۰ دستگاه را در بیش از ۱۰۰ کشور آلوده کرد. اهداف آن طراحان وب، مهندسان و متخصصان حوزه کریپتو، بلاکچین و وب۳ بودند.
گروه سایبری کرهشمالی «WaterPlum» در حال نفوذ به شبکههای رایانهای جویندگان کار، جمعآوری دادههای حساس و سرقت ارزهای دیجیتال است و متخصصان فناوری اطلاعات در ژاپن، آمریکا، اروپا و فراتر از آن را هدف گرفته است. هشدار مشترک ما با @FBI و @NPA_KOHO را در https://t.co/ugVY5mmo6y بخوانید pic.twitter.com/Q74qeXWQoP
— مرکز جرایم سایبری وزارت دفاع آمریکا (DC3) (@DC3Forensics) ۱۸ سپتامبر ۲۰۲۶
این هشدار به امضای آژانس پلیس ملی ژاپن و دفتر ملی امنیت سایبری این کشور، FBI و مرکز جرایم سایبری وزارت دفاع آمریکا، مرکز امنیت سایبری استرالیا وابسته به اداره سیگنالهای استرالیا، و سرویس اطلاعات خارجی BND و نهاد امنیت داخلی BfV آلمان رسیده است.
آژانس پلیس ملی ژاپن و FBI بر این باورند که هم WaterPlum و هم بخشی از نیروهای دورکار IT کره شمالی به «اداره کل ۳۱۳» در وزارت صنایع مهمات، که زیرمجموعه کمیته مرکزی حزب کارگران است، گزارش میدهند. این دو عملیات همچنین از یک آدرسهای IP یکسان برای دسترسی به مزارع لپتاپ، استفاده از خدمات کرادسورسینگ و درخواست شغل استفاده کردهاند؛ موضوعی که این نهادها آن را شاهدی بر یکی بودن این دو عملیات میدانند.
این عوامل با جا زدن خود بهعنوان شرکتهای فعال در حوزه هوش مصنوعی، کریپتو یا NFT، از طریق شبکههای اجتماعی، تابلوهای شغلی و بازارهای فریلنسری به توسعهدهندگان نزدیک میشوند و سپس یک مصاحبه فنی یا تسک کدنویسی تعیین میکنند. به نامزدها گفته میشود فایلهایی را از پلتفرمهای توسعهدهندگان دانلود کنند؛ یا برای تکمیل مأموریت یا برای رفع یک ایراد ظاهری در تماس ویدیویی. در این هشدار از پنج خانواده بدافزاری که در این پکیجها حمل میشوند نام برده شده است؛ از جمله BeaverTail، InvisibleFerret و StoatWaffle که آخری در ریپازیتوریهای با تم بلاکچین پنهان میشود.
این هشدار همچنین آنچه را که بازرسان درباره خود این تیم مشاهده کردهاند ثبت میکند. اعضا در مصاحبهها از نرمافزارهای تعویض چهره مبتنی بر هوش مصنوعی استفاده میکردند، سپس ویدیو را قطع کرده و از نامزد میخواستند او هم همین کار را انجام دهد و اختلال اتصال را مقصر جلوه میدادند. آنها با ابزارهای تبدیل متن به گفتار، تلفظ ژاپنی را تمرین میکردند، بهطور مداوم از سطوح رایگان ترجمه ماشینی و سرویسهای AI استفاده میکردند و در تعطیلاتی که در کره شمالی گرامی داشته میشود، بهجای اجرای عملیات معمول خود بازی میکردند و ویدیوهای فوتبال میدیدند.
مقامات ژاپنی همچنین یک مزرعه لپتاپ را که توسط یک تسهیلگر داخلی اداره میشد شناسایی و منهدم کردند؛ نخستین مورد از این نوع در کشور. آنها شواهدی یافتند که نشان میداد چند صد میلیون ین رمزارز به خارج منتقل شده است. مزرعه لپتاپ معمولاً خانه یک تسهیلگر است؛ جایی که رایانههای کاری از راه دور توسط نیروهای IT در کره شمالی، چین یا روسیه کنترل میشوند.
یک صرافی کریپتوی ژاپنی در مه ۲۰۲۵ یک متقاضی را رد کرد؛ زیرا رزومه او ادعای مهارتهایی بهشدت گسترده و غیرقابلباور داشت و سطح انگلیسیاش با سوابق ثبتشده همخوانی نداشت. نشانههای دیگر شامل امتناع از ملاقات حضوری، درخواست برای دریافت دستمزد بهصورت کریپتو، و نگاه کردن مکرر به یک نمایشگر دوم است.
این سرقت بخشی از یک کارزار بهمراتب بزرگتر است. CertiK، ۶۰٪ از کل زیانهای ناشی از سرقتهای کریپتو در سال ۲۰۲۵، یعنی حدود ۲.۰۶ میلیارد دلار، را به گروههای مرتبط با کره شمالی نسبت داد و هک ۲۸۵ میلیون دلاری Drift Protocol در آوریل نیز پس از شش ماه جعل هویت مهاجمان بهعنوان یک شرکت معاملات کمی رخ داد.





