#WaterPlum(الاسم المستعار مقابلة مُعدية)حدث هجوم
نظرة عامة على الحدث
أعلن مكتب التحقيقات الفيدرالي الأمريكي (FBI) + وكالة الشرطة اليابانية تحذيرًا مشتركًا: يرتبط تنظيم قراصنة تابع لكوريا الشمالية بـ WaterPlum، وضمن الفترة الزمنية 2025‑12 إلى 2026‑07، أصابت أكثر من 30000 جهاز، واستهدفت أكثر من 100 دولة حول العالم، وتم اختراق أكثر من 7000 محفظة مشفّرة، وبلغ مجموع الأصول المسروقة 10.71 مليون دولار أمريكي.
أساليب الهجوم (فخ توظيف مزيف)
1. على منصات التواصل وقنوات التوظيف، يتم التخفّي على هيئة شركات Web3 وAI وNFT ضمن قسم الموارد البشرية (HR)، واستهداف فئة الباحثين عن عمل من مطوري البرامج، وإرسال دعوات لإجراء المقابلات.
2. الاعتماد على مزاعم إجراء اختبارات برمجية واختبارات تقنية، ثم إرسال مستودعات Github خبيثة/مشاريع على شكل ملفات مضغوطة (ضغط).
3. استغلال ثغرة في ملف VS Code tasks.json (runOn:folderOpen): عند قيام الضحية بفتح مجلد المشروع، يتم تنفيذ البرنامج الخبيث تلقائيًا دون الحاجة للنقر يدويًا، حيث يُشغَّل برنامج Node.js الخبيث StoatWaffle تلقائيًا، ويعمل على جميع المنصات بما فيها Windows وmacOS وLinux.
4. يقوم حصان طروادة بسرقة بيانات المتصفّح وإجراء استخراج مفاتيح خاصة لمحافظ العملات (مثل MetaMask) والبيانات/الأوراق التعريفية، ثم يتم تحويل الأصول تلقائيًا إلى محفظة الهكر.
الخصائص الرئيسية
- الحمولة الخبيثة StoatWaffle: تثبّت تلقائيًا بيئة تشغيل Node.js، ثم تقوم بتنزيل وحدات لاحقة للسرقة عن بُعد والسيطرة عن بُعد؛ درجة إخفائها عالية، وغالبًا ما يصعب على برامج مكافحة الفيروسات التقليدية اكتشافها أو إزالتها.
- أهداف الهجوم ذات أولوية: مطورو Web3 والبرمجيون المستقلون، وليست عامة المستخدمين.
- توجد صلة بين هذا التنظيم وأفراد من قسم IT في المكتب 313 التابع لكوريا الشمالية؛ وهو هجوم يجمع بين الهندسة الاجتماعية وهجمات سلسلة التوريد، وليس اختراقًا لِتبادل (بورصة) العملات، بل سرقة للأموال نتيجة إصابة أجهزة المستخدمين (النهايات).
نقاط الحماية للمستخدم
1. لا تستخدم مباشرةً مستودعات الأكواد أو ملفات الضغط التي تُرسلها جهات غير معروفة بعد مقابلة عمل؛ لا تفتحها باستخدام VS Code مباشرةً؛ بل نفّذ أولًا عزلًا ومراجعة داخل بيئة اختبار (Sandbox).
2. كن حذرًا من إعدادات ملف tasks.json داخل VS Code في المشاريع غير المألوفة، ولا تثق بشكل عشوائي بمناطق العمل (workspaces) القادمة من الخارج.
3. تُقلّل المحافظ المادية (Hardware Wallet) بشكل كبير من مخاطر هذا النوع من هجمات سرقة البيانات على الأجهزة الطرفية؛ ولا تضع مبالغ كبيرة من الأصول في المحافظ الساخنة (Hot Wallet) على أجهزة التطوير اليومية.
4. وظائف خارجية يصاحبها عروض رواتب غير طبيعية جدًا، أو تعتمد فقط على اختبار كتابي عبر الإنترنت دون مقابلة عملية عبر الفيديو/الحضور، تتطلب درجة عالية من اليقظة.
بعد سرقة الأصول المشفّرة، تصبح صعوبة تتبعها على السلسلة (On-chain) كبيرة. هذه الهجمات عبر حصان طروادة قائم على الهندسة الاجتماعية، وبمجرد تسريب المفتاح الخاص، يصبح استرداد الأموال شبه مستحيل.
نظرة عامة على الحدث
أعلن مكتب التحقيقات الفيدرالي الأمريكي (FBI) + وكالة الشرطة اليابانية تحذيرًا مشتركًا: يرتبط تنظيم قراصنة تابع لكوريا الشمالية بـ WaterPlum، وضمن الفترة الزمنية 2025‑12 إلى 2026‑07، أصابت أكثر من 30000 جهاز، واستهدفت أكثر من 100 دولة حول العالم، وتم اختراق أكثر من 7000 محفظة مشفّرة، وبلغ مجموع الأصول المسروقة 10.71 مليون دولار أمريكي.
أساليب الهجوم (فخ توظيف مزيف)
1. على منصات التواصل وقنوات التوظيف، يتم التخفّي على هيئة شركات Web3 وAI وNFT ضمن قسم الموارد البشرية (HR)، واستهداف فئة الباحثين عن عمل من مطوري البرامج، وإرسال دعوات لإجراء المقابلات.
2. الاعتماد على مزاعم إجراء اختبارات برمجية واختبارات تقنية، ثم إرسال مستودعات Github خبيثة/مشاريع على شكل ملفات مضغوطة (ضغط).
3. استغلال ثغرة في ملف VS Code tasks.json (runOn:folderOpen): عند قيام الضحية بفتح مجلد المشروع، يتم تنفيذ البرنامج الخبيث تلقائيًا دون الحاجة للنقر يدويًا، حيث يُشغَّل برنامج Node.js الخبيث StoatWaffle تلقائيًا، ويعمل على جميع المنصات بما فيها Windows وmacOS وLinux.
4. يقوم حصان طروادة بسرقة بيانات المتصفّح وإجراء استخراج مفاتيح خاصة لمحافظ العملات (مثل MetaMask) والبيانات/الأوراق التعريفية، ثم يتم تحويل الأصول تلقائيًا إلى محفظة الهكر.
الخصائص الرئيسية
- الحمولة الخبيثة StoatWaffle: تثبّت تلقائيًا بيئة تشغيل Node.js، ثم تقوم بتنزيل وحدات لاحقة للسرقة عن بُعد والسيطرة عن بُعد؛ درجة إخفائها عالية، وغالبًا ما يصعب على برامج مكافحة الفيروسات التقليدية اكتشافها أو إزالتها.
- أهداف الهجوم ذات أولوية: مطورو Web3 والبرمجيون المستقلون، وليست عامة المستخدمين.
- توجد صلة بين هذا التنظيم وأفراد من قسم IT في المكتب 313 التابع لكوريا الشمالية؛ وهو هجوم يجمع بين الهندسة الاجتماعية وهجمات سلسلة التوريد، وليس اختراقًا لِتبادل (بورصة) العملات، بل سرقة للأموال نتيجة إصابة أجهزة المستخدمين (النهايات).
نقاط الحماية للمستخدم
1. لا تستخدم مباشرةً مستودعات الأكواد أو ملفات الضغط التي تُرسلها جهات غير معروفة بعد مقابلة عمل؛ لا تفتحها باستخدام VS Code مباشرةً؛ بل نفّذ أولًا عزلًا ومراجعة داخل بيئة اختبار (Sandbox).
2. كن حذرًا من إعدادات ملف tasks.json داخل VS Code في المشاريع غير المألوفة، ولا تثق بشكل عشوائي بمناطق العمل (workspaces) القادمة من الخارج.
3. تُقلّل المحافظ المادية (Hardware Wallet) بشكل كبير من مخاطر هذا النوع من هجمات سرقة البيانات على الأجهزة الطرفية؛ ولا تضع مبالغ كبيرة من الأصول في المحافظ الساخنة (Hot Wallet) على أجهزة التطوير اليومية.
4. وظائف خارجية يصاحبها عروض رواتب غير طبيعية جدًا، أو تعتمد فقط على اختبار كتابي عبر الإنترنت دون مقابلة عملية عبر الفيديو/الحضور، تتطلب درجة عالية من اليقظة.
بعد سرقة الأصول المشفّرة، تصبح صعوبة تتبعها على السلسلة (On-chain) كبيرة. هذه الهجمات عبر حصان طروادة قائم على الهندسة الاجتماعية، وبمجرد تسريب المفتاح الخاص، يصبح استرداد الأموال شبه مستحيل.
