كشفت تحذيرات أمنية مشتركة صادرة عن جهات في اليابان وألمانيا وأستراليا والولايات المتحدة عن حملة واسعة نفذتها مجموعة قرصنة مرتبطة بكوريا الشمالية تُعرف باسم WaterPlum، واستهدفت مطورين ومتخصصين تقنيين عبر عروض عمل مزيفة في شركات تعمل في مجالات العملات المشفرة والذكاء الاصطناعي وNFT.

Согласно предупреждению, группе удалось завладеть как минимум 10,7 млн долларов, выдавая себя за законных работодателей, а затем побуждая жертв скачивать вредоносные файлы, которые выглядели частью процесса трудоустройства. Также группу называют Contagious Interview.

Как была реализована кампания?

WaterPlum задействовала несколько каналов для доступа к жертвам, включая платформы социальных сетей, сайты по трудоустройству, платформы фриланса и рынки независимых услуг. В ходе общения с кандидатами нападавшие просили их запускать вредоносные файлы, которые были замаскированы под:

• Программные задачи, связанные с собеседованием

• Исправления проблем в видеозвонках

• Файлы поддержки, которые выглядят естественной частью процесса найма

А как только у нападавших появлялся удалённый доступ к устройству жертвы, они использовали ПО удалённого доступа и программы для кражи информации, чтобы извлечь чувствительные данные и цифровые активы. Кроме того, успешные взломы давали им дополнительную возможность проникать в организации, где работают жертвы, не зная об этом самим пострадавшим.

Размер ущерба

В предупреждении говорилось, что кампания поразила как минимум 30 000 устройств более чем в 100 странах. Также за период с декабря 2025 по июль 2026 года было извлечено деньги или учётные данные более чем из 7 000 криптовалютных кошельков.

Эффект не ограничивается только кражей криптовалют: похищенные личные документы могут быть использованы для подделки личности, для содействия связанным с КНДР структурам в подаче заявок на работу в иностранных компаниях или даже для последующего шантажа жертв.

Тревожные признаки, связанные с профессиональным проникновением

В предупреждении отмечался случай, когда человек, подозреваемый в связях с КНДР, подал заявку на инженерную должность на японской платформе торговли криптовалютой, используя поддельное резюме. После выявления несоответствий на собеседовании, включая неспособность подробно объяснить навыки, указанные в резюме, ему было отказано.

Также правоохранительные органы указали, что эта кампания вписывается в более широкий шаблон попыток КНДР использовать специалистов по информационным технологиям как способ проникновения в иностранные компании: оценки указывают на возможную связь некоторых из этих работников с министерством по делам оборонной промышленности страны.

Как компании и разработчики могут снизить риски?

Инцидент настоятельно рекомендует принять строгие практические меры, особенно для команд разработки и найма:

• Проверять личность работодателя через независимые каналы прежде чем открывать какие-либо файлы или ссылки.

• Не запускать любые файлы, отправленные как техническое тестовое задание или срочное исправление, без предварительной проверки безопасности.

• Тщательно проверять резюме и прикреплённые файлы, а также проверять реальные знания на собеседованиях.

• Внедрять чёткие политики безопасности на рабочих устройствах, включая ограничение прав и включение многоуровневой защиты.

• Обучать сотрудников методам социальной инженерии, связанным с наймом и фрилансом.

Эта кампания подтверждает, что поддельные объявления о вакансиях стали эффективным инструментом в руках злоумышленников: не только для кражи цифровых активов, но и для проникновения в организации с “чёрного входа” благодаря доверию, предоставленному процессам найма.

#الأمن_السيبراني #العملات_المشفرة $NFT