
اخترقت مجموعة القرصنة ووتربلوم (WaterPlum) المرتبطة بكوريا الشمالية أكثر من 30,000 جهاز في أكثر من 100 دولة ومنطقة، وسرقت معلومات من أكثر من 7,000 محفظة عملات رقمية، بينما استهدفت المطورين من خلال حملات توظيف وهمية.
أعلنت وكالة الشرطة الوطنية اليابانية في 18 سبتمبر أن تحقيقها، الذي أُجري بالتعاون مع المكتب الوطني للأمن السيبراني ومكتب التحقيقات الفيدرالي ومركز جرائم الإنترنت التابع لوزارة الدفاع الأمريكية ووكالات في أستراليا وألمانيا، كشف عن أساليب هجوم المجموعة وروابطها بعمال تكنولوجيا المعلومات الكوريين الشماليين.
قيمت السلطات اليابانية والأمريكية أن ووتربلوم، المرتبطة بنشاط التهديد المعروف باسم "المقابلة المعدية" (Contagious Interview)، وبعض عمال تكنولوجيا المعلومات الكوريين الشماليين، يعملون تحت إشراف المكتب 313 التابع لإدارة الصناعات العسكرية لحزب العمال الكوري.
وجد المحققون أن أكثر من 30,000 جهاز كمبيوتر قد أُصيبت على الأرجح بين حوالي ديسمبر 2025 ويوليو 2026. وانتشر الضحايا في أكثر من 100 دولة ومنطقة، بما في ذلك اليابان، وكان مصممو الويب والمهندسون والعاملون في مجالات العملات الرقمية والبلوكتشين والويب 3 من بين الأهداف الرئيسية.
سُرقت أكثر من 7,000 سجل محفظة عملات رقمية خلال الإصابات، بينما تلقت المحافظ التي يسيطر عليها ووتربلوم ما لا يقل عن 1.7 مليار ين، أي ما يعادل حوالي 10.7 مليون دولار بناءً على سعر الصرف الذي استخدمته السلطات اليابانية.
أكدت وزارة الخارجية اليابانية بشكل منفصل أن السلطات من اليابان والولايات المتحدة وأستراليا وألمانيا كشفت بشكل مشترك عن تكتيكات ووتربلوم وأنشطة عمال تكنولوجيا المعلومات الكوريين الشماليين المتورطين في عمليات توليد العملات الأجنبية وخطط التوظيف.
اقتربت ووتربلوم من مطوري البرامج وغيرهم من عمال تكنولوجيا المعلومات عبر وسائل التواصل الاجتماعي ومواقع التوظيف عبر الإنترنت ومنصات العمل الحر وأسواق الخدمات المستقلة، وفقًا لتقرير الشرطة اليابانية. تنكر المهاجمون في هيئة شركات ذكاء اصطناعي وعملات رقمية وNFT أو خدمات توظيف مشروعة قبل تقديم فرص عمل جذابة للمرشحين.
خلال المقابلات الفنية أو اختبارات البرمجة، طُلب من المرشحين تنزيل برامج خبيثة مستضافة على منصات التطوير التعاوني ومستودعات الأكواد. وقيل لبعض الضحايا إن الملفات ضرورية لتشخيص مشاكل برامج مؤتمرات الفيديو أو لإكمال مهمة برمجة.
وضعت المجموعة برمجيات خبيثة بما في ذلك BeaverTail و InvisibleFerret و OtterCookie و OtterCandy و StoatWaffle داخل حزم NPM الخبيثة. وبمجرد اختراق الجهاز، يمكن للمهاجمين إنشاء أبواب خلفية واستخدام أدوات الوصول عن بعد للحفاظ على الوصول والتنقل عبر الأنظمة المتأثرة. ثم استخدمت برمجيات سرقة المعلومات لاستخراج البيانات السرية والعملات الرقمية.
شملت المعلومات المسروقة بيانات اعتماد المتصفح، وضربات المفاتيح، ولقطات الشاشة، وبيانات الحافظة. وكانت المفاتيح الخاصة وعبارات الاسترداد لمحافظ العملات الرقمية من بين السجلات المستهدفة، بالإضافة إلى وثائق الهوية مثل جوازات السفر ورخص القيادة المخزنة على أجهزة الكمبيوتر المتأثرة أو المجلدات المشتركة.
وثق باحثو الأمن طرق توظيف مماثلة في صناعة العملات الرقمية. وكما ذكرت crypto.news سابقًا، عمل مطورون مرتبطون بكوريا الشمالية في أكثر من 40 مشروع DeFi على مدار سبع سنوات، وفقًا لمطور MetaMask وباحث الأمن تايلور موناهان. ووصف المحققون إعلانات الوظائف ورسائل البريد الإلكتروني ورسائل لينكد إن ومكالمات زووم وعمليات المقابلة بأنها طرق متكررة تستخدم للوصول إلى الأهداف.
قال المحققون اليابانيون إنهم فككوا أول "مزرعة حواسيب محمولة" محلية معروفة مرتبطة بعمال تكنولوجيا المعلومات الكوريين الشماليين في البلاد. وبموجب هذا الترتيب، احتفظ ميسر محلي بأجهزة الكمبيوتر في محل إقامته بينما كان العمال يتحكمون في الأجهزة عن بعد من مكان آخر.
استخدم العمال وثائق هوية قدمها أشخاص يعيشون في اليابان لانتحال شخصيتهم أثناء البحث عن عقود. وفي بعض الحالات، تم توجيه المدفوعات إلى حسابات بنكية يسيطر عليها الميسرون، الذين قاموا بعد ذلك بتحويل الأموال. وأرسل العمال الكوريون الشماليون المرتبطون بالتحقيقات عملات رقمية وأصولًا أخرى بقيمة مئات الملايين من الين إلى الخارج، وفقًا للوكالة.
عمل بعض العمال من كوريا الشمالية، بينما كان آخرون متمركزين في الصين أو روسيا، مع أعداد أقل في إفريقيا وجنوب شرق آسيا. سمحت لهم مزارع الحواسيب المحمولة والخوادم الافتراضية الخاصة بإخفاء مكان أداء العمل الفعلي أثناء قبول الوظائف من خلال خدمات التعهيد الجماعي المحلية والخارجية.
تمت محاكمة عمليات مماثلة في الولايات المتحدة. وحصل رجلان أمريكيان على أحكام بالسجن لمدة 18 شهرًا في عام 2026 لمساعدتهما عمالًا كوريين شماليين على الوصول عن بعد إلى أجهزة الكمبيوتر المحمولة للشركات، بينما قالت وزارة العدل إن المخططات شملت ما يقرب من 70 شركة ودرت أكثر من 1.2 مليون دولار. وقد رفع هذه الأحكام عدد ميسري مزارع الحواسيب المحمولة الذين صدرت ضدهم أحكام في الولايات المتحدة على مدى خمسة أشهر إلى ثمانية.
تابعت السلطات الأمريكية عوائد مخططات التوظيف من خلال قضايا مصادرة العملات الرقمية أيضًا. وأمر قاضٍ فيدرالي في سبتمبر بمصادرة حوالي 212,700 دولار من عملتي USDC وUSDT التي تم تعقبها إلى عناوين دفع استخدمها عمال تكنولوجيا المعلومات الكوريون الشماليون، وذلك جزء من جهد وزارة العدل الذي يشمل أكثر من 7.74 مليون دولار من الأصول الرقمية.
قال المدعون إن المحفظة المصادرة تلقت حوالي 158,123 من عملة USDC من 10 عناوين على الأقل استخدمت لدفع أجور العمال، و 54,574 من عملة USDT من أربعة عناوين دفع أخرى على الأقل. وزعمت السلطات أن العمال أخفوا هوياتهم ومواقعهم أثناء العمل في وظائف تكنولوجية بالخارج قبل توجيه أرباحهم عبر العملات الرقمية.
كشف تحقيق ياباني عن محاولة منفصلة قام بها عامل تكنولوجيا معلومات كوري شمالي مشتبه به للحصول على وظيفة هندسية في بورصة العملات الرقمية bitFlyer في مايو 2025.
قدم المتقدم سيرة ذاتية تحت هوية شخص آخر مباشرة عبر نموذج التوظيف الخاص بالبورصة واستخدم Gmail كعنوان اتصال. وقال المحققون إن الشخص وصل إلى نظام التقديم من خلال خدمات VPN والوكيل بما في ذلك NETNUT Proxy و Astrill VPN و High Speed Rabbit Proxy.
خلال مقابلة عبر الإنترنت، ادعى المتقدم أنه ماليزي ويعيش في فنلندا. أدرجت السيرة الذاتية خبرة واسعة في لغات البرمجة والبلوكتشين والعملات الرقمية والخدمات السحابية، بالإضافة إلى التعليم في جامعة أوروبية والتوظيف في عدة مدن أوروبية وآسيوية.
كان المتقدم قادرًا على الإجابة على أسئلة بسيطة حول المهارات المذكورة ولكنه قدم إجابات عامة أو تجنب الأسئلة الأكثر تفصيلاً، وفقًا للوكالة. لاحظ المحققون مراجعات متكررة لشاشة أخرى خلال المقابلة، وأصواتًا عرضية في الخلفية، وانقطاعات في بث الفيديو. قاوم الشخص الانتقال إلى اليابان وأصر على استلام الراتب بالعملات الرقمية. تعرفت bitFlyer على السلوك المشبوه ولم توظف المتقدم، ولم يتم الإبلاغ عن أي أضرار.
تم الكشف عن محاولة توظيف مماثلة سابقًا في Kraken، حيث انضم متقدم مشتبه بارتباطه بكوريا الشمالية إلى مقابلة باستخدام اسم مختلف عن الاسم الموجود في السيرة الذاتية، وبدا أنه يتلقى مساعدة في الوقت الفعلي أثناء المكالمة. وربطت البورصة لاحقًا عنوان البريد الإلكتروني للمتقدم بمعلومات تم وضع علامة عليها مسبقًا من قبل الشركاء الصناعيين.
وجدت السلطات اليابانية رابطًا تقنيًا بين هجمات ووتربلوم، وعمليات العمال في الخارج، ومحاولة توظيف bitFlyer.
تطابقت عناوين IP التي استخدمها مهاجمو ووتربلوم مع العناوين التي استخدمها عمال تكنولوجيا المعلومات الكوريون الشماليون للاتصال بمزارع الحواسيب المحمولة وخدمات التعهيد الجماعي، وفقًا لوكالة الشرطة الوطنية. ووجد المحققون أن العامل الكوري الشمالي المشتبه به الذي تقدم لوظيفة هندسية في bitFlyer استخدم بنية تحتية متطابقة.
قيمت وكالة الشرطة الوطنية ومكتب التحقيقات الفيدرالي أن المكتب 313 لعب دورًا مركزيًا في كل من الهجمات السيبرانية لووتربلوم وبعض عمليات كسب العملات الأجنبية التي يقوم بها عمال تكنولوجيا المعلومات الكوريون الشماليون.
نصحت السلطات اليابانية الشركات بالتحقق من المواقع المؤكدة للمتقدمين ومؤهلاتهم ومعلومات الاتصال بهم، خاصة عندما يصر المرشحون على العمل عن بعد أو الدفع بالعملات الرقمية. وحثت أصحاب العمل على التحقق من المهارات التقنية خلال المقابلات وتدقيق الحالات التي لا يتطابق فيها محل إقامة المرشح المعلن مع موقع عنوان IP المستخدم لتقديم الطلب.





