الصفحة الرئيسةمركز أخبار LBank
مقابلات العمل الوهمية في كوريا الشمالية استنزفت 11 مليون دولار من 7000 محفظة عملات مشفرة
north-koreas-fake-job-interviews-drained-11m-from-7000-crypto-wallets
مقابلات العمل الوهمية في كوريا الشمالية استنزفت 11 مليون دولار من 7000 محفظة عملات مشفرة
يربط تحذير صادر عن سبع وكالات بين مجموعة القرصنة WaterPlum ومخطط عمال تكنولوجيا المعلومات عن بُعد التابع لبيونغ يانغ، ويُنسبهما إلى المكتب نفسه.
2026-09-23 المصدر:decrypt.co

باختصار

  • قالت أجهزة الشرطة والاستخبارات في اليابان والولايات المتحدة وأستراليا وألمانيا إن المجموعة أصابت ما لا يقل عن 30,000 جهاز في أكثر من 100 دولة.
  • استولت على أموال أو بيانات اعتماد من أكثر من 7,000 محفظة كريبتو، ونقلت 1.7 مليار ين، أي نحو 10.71 مليون دولار، إلى كوريا الشمالية.
  • فككت السلطات اليابانية لأول مرة «مزرعة حواسيب محمولة» محلية.

استولى فريق كوري شمالي يتنكر في هيئة مسؤولي توظيف لاختراق المطورين على أموال أو بيانات اعتماد من أكثر من 7,000 محفظة عملات مشفرة، ونقل نحو 10.71 مليون دولار إلى بيونغ يانغ، بحسب ما قالت سبع وكالات من أربع دول في تحذير مشترك نُشر في 18 سبتمبر.

المجموعة، التي تطلق عليها وكالة الشرطة الوطنية اليابانية اسم WaterPlum بينما يعرفها قطاع الأمن باسم Contagious Interview، أصابت ما لا يقل عن 30,000 جهاز في أكثر من 100 دولة بين ديسمبر 2025 تقريبًا ويوليو 2026. وشملت الأهداف مصممي الويب والمهندسين والمتخصصين في أعمال الكريبتو والبلوكشين وWeb3.

تقوم مجموعة القرصنة السيبرانية الكورية الشمالية “WaterPlum” باختراق شبكات الباحثين عن عمل، وجمع البيانات الحساسة، وسرقة العملات المشفرة، مستهدفةً محترفي تكنولوجيا المعلومات في اليابان والولايات المتحدة وأوروبا وخارجها. اقرأوا التحذير المشترك الصادر عنا مع @FBI و @NPA_KOHO على الرابط https://t.co/ugVY5mmo6y pic.twitter.com/Q74qeXWQoP

— مركز جرائم الإنترنت التابع لوزارة الدفاع (DC3) (@DC3Forensics) 18 سبتمبر 2026

ويحمل التحذير توقيع وكالة الشرطة الوطنية اليابانية ومكتب الأمن السيبراني الوطني في اليابان، ومكتب التحقيقات الفيدرالي الأمريكي ومركز جرائم الإنترنت التابع لوزارة الدفاع الأمريكية، ومركز الأمن السيبراني الأسترالي التابع لمديرية الإشارات الأسترالية، وجهاز الاستخبارات الخارجية الألماني BND ووكالة الأمن الداخلي الألمانية BfV.

وتقيّم وكالة الشرطة الوطنية اليابانية وFBI أن كلاً من WaterPlum وبعض عمال تكنولوجيا المعلومات الكوريين الشماليين العاملين عن بُعد يتبعون للمكتب العام 313 التابع لإدارة صناعة الذخائر، الخاضعة للجنة المركزية لحزب العمال. كما استخدمت العمليتان عناوين IP نفسها للوصول إلى مزارع الحواسيب المحمولة، واستخدام خدمات التعهيد الجماعي، والتقدم إلى الوظائف، وهو ما تعتبره الوكالات دليلًا على أن العمليتين في الحقيقة عملية واحدة.

Myriad: ما الخطوة التالية لإيثريوم: صعود إلى 3 آلاف دولار أم هبوط إلى 1.5 ألف دولار؟ انقر لوضع توقعك.

حملة الاختراق الكورية الشمالية

ينتحل الفاعلون صفة شركات ذكاء اصطناعي أو كريبتو أو NFT، ويتواصلون مع المطورين عبر وسائل التواصل الاجتماعي ولوحات الوظائف ومنصات العمل الحر، ثم يحددون مقابلة تقنية أو مهمة برمجية. ويُطلب من المرشحين تنزيل ملفات من منصات المطورين، إما لإكمال المهمة أو لإصلاح عطل ظاهر في مكالمة الفيديو. ويسمي التحذير خمس عائلات من البرمجيات الخبيثة التي تُحمل داخل تلك الحزم، من بينها BeaverTail وInvisibleFerret وStoatWaffle، والأخيرة تختبئ داخل مستودعات ذات طابع بلوكشين.

كما يوثق التحذير أيضًا ما رصده المحققون عن الفريق نفسه. فقد استخدم الأعضاء برمجيات تبديل الوجوه بالذكاء الاصطناعي أثناء المقابلات قبل إيقاف الفيديو وطلب الشيء نفسه من المرشح، مع إلقاء اللوم على الاتصال. كما تدربوا على النطق الياباني باستخدام أدوات تحويل النص إلى كلام، واعتمدوا باستمرار على المستويات المجانية من خدمات الترجمة الآلية والذكاء الاصطناعي، وفي العطلات المُحتفى بها في كوريا الشمالية كانوا يلعبون الألعاب ويشاهدون مقاطع كرة القدم بدلًا من تشغيل عملياتهم المعتادة.

كما حددت السلطات اليابانية وفككت مزرعة حواسيب محمولة يديرها وسيط محلي، في أول قضية من هذا النوع في البلاد، مع العثور على أدلة تفيد بأن عدة مئات من ملايين الين من الأصول المشفرة قد نُقلت إلى الخارج. وعادة ما تكون مزرعة الحواسيب المحمولة منزل هذا الوسيط، حيث تُدار حواسيب العمل عن بُعد بواسطة عمال تكنولوجيا معلومات في كوريا الشمالية أو الصين أو روسيا.

ورفضت منصة تداول كريبتو يابانية في مايو 2025 متقدمًا لوظيفة ادعى في سيرته الذاتية امتلاكه مهارات واسعة بشكل غير منطقي، كما أن لغته الإنجليزية لم تتطابق مع السجل. وتشمل المؤشرات الأخرى رفض اللقاء حضوريًا، وطلب تقاضي الأجر بالعملات المشفرة، وإلقاء النظر مرارًا إلى شاشة ثانية.

وتندرج هذه السرقة ضمن حملة أكبر بكثير. فقد نسبت CertiK نحو 60% من إجمالي خسائر سرقات الكريبتو في 2025، أي ما يقارب 2.06 مليار دولار، إلى مجموعات مرتبطة بكوريا الشمالية، كما أن اختراق Drift Protocol في أبريل بقيمة 285 مليون دولار جاء بعد ستة أشهر من انتحال المهاجمين صفة شركة تداول كمي.