كشّف الهجوم الشامل لمخترقي كوريا الشمالية WaterPlum! إصابة 30 ألف جهاز، والسرقة بمبلغ 10.70 ملايين دولار—تحذيرٌ مشترك من أربع دول
منظمة القراصنة المرتبطة بكوريا الشمالية WaterPlum (وتُعرف أيضًا باسم "المقابلة المُعدية") منذ ديسمبر 2025 حتى يوليو 2026، أصابت عبر وظائف مزيفة ما لا يقل عن 30 ألف جهاز في أكثر من 100 دولة حول العالم، وسرقت نحو 10.70 ملايين دولار من أكثر من 7000 محفظة تشفير. وقد أصدرت جهات مسؤولة من اليابان وألمانيا وأستراليا والولايات المتحدة تحذيرًا مشتركًا.
رسالة واحدة بعنوان "دعوة مقابلة" تكفي
تحالفت الجهة المهاجمة في هيئة موظفي شركات ذكاء اصطناعي أو تشفير أو NFT، عبر التواصل مع الهدف عبر LinkedIn وGitHub—مركزةً على ذوي الصلاحيات العالية مثل CTO والمؤسسين والمهندسين الكبار. تمر العملية بثلاث خطوات: إرسال دعوة توظيف بحجة "مقابلة تقنية" أولًا، ثم طلب تنزيل ملف مشروع اختبار "اختبار ترميز" يحتوي على كودًا خبيثًا، وأخيرًا استخدام ميزة runOn: folderOpen ضمن tasks.json في VS Code لتنفيذ سكربت خبيث تلقائيًا عند فتح مطور لملف/مجلد المشروع.
الأساس يكمن في أن المهاجمين لم يستغلوا ثغرة 0day، بل اعتمدوا على وظائف شرعية لأدوات التطوير. وعندما ينقر المطور زر "الثقة"، يعمل الكود الخبيث تلقائيًا دون أي إجراء إضافي. تم تصميم البرمجية الخبيثة StoatWaffle بهيكل معياري، ويمكنها سرقة بيانات اعتماد المتصفح وسلاسل مفاتيح iCloud، والتواصل مع خادم C2 عبر حصان طروادة بالتحكم عن بُعد. والأهم من ذلك أن المهاجمين يكتشفون تلقائيًا ويثبتون بيئة Node.js لضمان تشغيلها على منصات متعددة (Windows/macOS/Linux).
المطور هو بوابة الهجوم
يمثل WaterPlum تحولًا جذريًا—لم يعد قراصنة على مستوى الدول يهاجمون البورصات مباشرةً، بل يتسللون إلى أنظمة الشركات عبر المطور كمنصة انطلاق. بمجرد إصابة مطور ما، قد يصبح عند انضمامه إلى شركة جديدة مدخلًا لمزيد من الاختراق. كما قامت الشرطة اليابانية لأول مرة بضبط "مزارع أجهزة لابتوب" داخل البلاد تعاون فيها مع موظفين IT من كوريا الشمالية للعمل عن بُعد.
تكاليف أمن DeFi تتصاعد
بلغت حوادث الهجمات التشفيرية في النصف الأول من 2026 ما مجموعه 52 مرة. كما تحولت رسوم التدقيق من "تسعير حسب عدد أسطر الكود" إلى "تقييم حسب الكثافة المنطقية": قد تكون تكلفة تدقيق مُتحقق معلوماتي (Zero-Knowledge) مكوّن من 500 سطر أعلى من تكلفة عقد معياري من 5000 سطر. والأشد قسوة أن تقرير التدقيق كشف أن 67.6% من مسارات الهجوم كانت خارج نطاق التدقيق تمامًا، لكنها تسببت في 94.4% من الخسائر.
#DEFİ
منظمة القراصنة المرتبطة بكوريا الشمالية WaterPlum (وتُعرف أيضًا باسم "المقابلة المُعدية") منذ ديسمبر 2025 حتى يوليو 2026، أصابت عبر وظائف مزيفة ما لا يقل عن 30 ألف جهاز في أكثر من 100 دولة حول العالم، وسرقت نحو 10.70 ملايين دولار من أكثر من 7000 محفظة تشفير. وقد أصدرت جهات مسؤولة من اليابان وألمانيا وأستراليا والولايات المتحدة تحذيرًا مشتركًا.
رسالة واحدة بعنوان "دعوة مقابلة" تكفي
تحالفت الجهة المهاجمة في هيئة موظفي شركات ذكاء اصطناعي أو تشفير أو NFT، عبر التواصل مع الهدف عبر LinkedIn وGitHub—مركزةً على ذوي الصلاحيات العالية مثل CTO والمؤسسين والمهندسين الكبار. تمر العملية بثلاث خطوات: إرسال دعوة توظيف بحجة "مقابلة تقنية" أولًا، ثم طلب تنزيل ملف مشروع اختبار "اختبار ترميز" يحتوي على كودًا خبيثًا، وأخيرًا استخدام ميزة runOn: folderOpen ضمن tasks.json في VS Code لتنفيذ سكربت خبيث تلقائيًا عند فتح مطور لملف/مجلد المشروع.
الأساس يكمن في أن المهاجمين لم يستغلوا ثغرة 0day، بل اعتمدوا على وظائف شرعية لأدوات التطوير. وعندما ينقر المطور زر "الثقة"، يعمل الكود الخبيث تلقائيًا دون أي إجراء إضافي. تم تصميم البرمجية الخبيثة StoatWaffle بهيكل معياري، ويمكنها سرقة بيانات اعتماد المتصفح وسلاسل مفاتيح iCloud، والتواصل مع خادم C2 عبر حصان طروادة بالتحكم عن بُعد. والأهم من ذلك أن المهاجمين يكتشفون تلقائيًا ويثبتون بيئة Node.js لضمان تشغيلها على منصات متعددة (Windows/macOS/Linux).
المطور هو بوابة الهجوم
يمثل WaterPlum تحولًا جذريًا—لم يعد قراصنة على مستوى الدول يهاجمون البورصات مباشرةً، بل يتسللون إلى أنظمة الشركات عبر المطور كمنصة انطلاق. بمجرد إصابة مطور ما، قد يصبح عند انضمامه إلى شركة جديدة مدخلًا لمزيد من الاختراق. كما قامت الشرطة اليابانية لأول مرة بضبط "مزارع أجهزة لابتوب" داخل البلاد تعاون فيها مع موظفين IT من كوريا الشمالية للعمل عن بُعد.
تكاليف أمن DeFi تتصاعد
بلغت حوادث الهجمات التشفيرية في النصف الأول من 2026 ما مجموعه 52 مرة. كما تحولت رسوم التدقيق من "تسعير حسب عدد أسطر الكود" إلى "تقييم حسب الكثافة المنطقية": قد تكون تكلفة تدقيق مُتحقق معلوماتي (Zero-Knowledge) مكوّن من 500 سطر أعلى من تكلفة عقد معياري من 5000 سطر. والأشد قسوة أن تقرير التدقيق كشف أن 67.6% من مسارات الهجوم كانت خارج نطاق التدقيق تمامًا، لكنها تسببت في 94.4% من الخسائر.
#DEFİ
