صفحه اصلیمرکز اخبار LBank
ژاپن می‌گوید هکرهای کره شمالی ۷,۰۰۰ رکورد کیف پول رمزارزی را سرقت کردند
north-korean-hackers-stole-7000-crypto-wallet-records-japan-says
ژاپن می‌گوید هکرهای کره شمالی ۷,۰۰۰ رکورد کیف پول رمزارزی را سرقت کردند
واترپلام بیش از ۳۰٬۰۰۰ دستگاه را در بیش از ۱۰۰ کشور و منطقه آلوده کرد و اطلاعات بیش از ۷٬۰۰۰ کیف‌پول رمزارزی را سرقت کرد. مقامات ژاپن و آمریکا واترپلام و برخی از کارکنان IT کره‌شمالی را به دفتر ۳۱۳ حزب کارگران کره مرتبط دانستند. مهاجمان با جا زدن خود به‌عنوان شرکت‌های حوزه رمزارز، هوش مصنوعی و NFT، توسعه‌دهندگان را با فایل‌های مخرب که به‌صورت وظایف مصاحبه و آزمون‌های کدنویسی پنهان شده بودند، هدف قرار دادند. بازرسان ژاپنی یک مزرعه لپ‌تاپ داخلی را که توسط کارکنان IT کره‌شمالی برای انجام کارها از راه دور و در عین حال پنهان کردن موقعیت مکانی‌شان استفاده می‌شد، متلاشی کردند. یک کارمند IT مظنون کره‌شمالی به‌طور جداگانه در سال ۲۰۲۵ برای یک نقش مهندسی در bitFlyer درخواست داد، اما پیش از استخدام شناسایی شد.
2026-09-18 منبع:crypto.news

گروه هکری WaterPlum مرتبط با کره شمالی، بیش از ۳۰,۰۰۰ دستگاه را در بیش از ۱۰۰ کشور و منطقه به خطر انداخته و اطلاعات بیش از ۷,۰۰۰ کیف پول ارز دیجیتال را سرقت کرده است، در حالی که توسعه‌دهندگان را از طریق کمپین‌های استخدام جعلی هدف قرار داده است.

خلاصه
  • WaterPlum بیش از ۳۰,۰۰۰ دستگاه را در بیش از ۱۰۰ کشور و منطقه آلوده کرده و اطلاعات بیش از ۷,۰۰۰ کیف پول رمزنگاری شده را به سرقت برده است.
  • مقامات ژاپنی و آمریکایی گروه WaterPlum و برخی از کارمندان فناوری اطلاعات کره شمالی را به دفتر ۳۱۳ وزارت صنایع نظامی حزب کارگران کره مرتبط دانستند.
  • حمله‌کنندگان با جا زدن خود به عنوان شرکت‌های رمزارز، هوش مصنوعی و NFT، توسعه‌دهندگان را با فایل‌های مخربی که به عنوان وظایف مصاحبه و تست‌های کدنویسی پنهان شده بودند، هدف قرار دادند.
  • بازرسان ژاپنی یک "مزرعه لپ‌تاپ" داخلی را که توسط کارمندان فناوری اطلاعات کره شمالی برای انجام مشاغل از راه دور و مخفی کردن موقعیت مکانی خود استفاده می‌شد، منهدم کردند.
  • یک کارمند مشکوک فناوری اطلاعات کره شمالی به طور جداگانه برای یک نقش مهندسی در bitFlyer در سال ۲۰۲۵ درخواست داده بود اما قبل از استخدام شناسایی شد.

آژانس پلیس ملی ژاپن در ۱۸ سپتامبر اعلام کرد که تحقیقات آن، که با همکاری دفتر ملی امنیت سایبری، اف‌بی‌آی، مرکز جرایم سایبری وزارت دفاع ایالات متحده و آژانس‌هایی در استرالیا و آلمان انجام شد، روش‌های حمله این گروه و ارتباطات آن با کارمندان فناوری اطلاعات کره شمالی را کشف کرده است.

مقامات ژاپنی و آمریکایی ارزیابی کردند که WaterPlum، که با فعالیت‌های تهدیدآمیز معروف به Contagious Interview مرتبط است، و برخی از کارمندان فناوری اطلاعات کره شمالی، تحت نظر دفتر ۳۱۳ وزارت صنایع نظامی حزب کارگران کره فعالیت می‌کنند.

بازرسان دریافتند که بیش از ۳۰,۰۰۰ کامپیوتر احتمالاً بین دسامبر ۲۰۲۵ و ژوئیه ۲۰۲۶ آلوده شده‌اند. قربانیان در بیش از ۱۰۰ کشور و منطقه، از جمله ژاپن، پراکنده بودند، با طراحان وب، مهندسان و افرادی که در حوزه رمزارز، بلاکچین و وب۳ فعالیت می‌کردند، از جمله اهداف اصلی بودند.

بیش از ۷,۰۰۰ رکورد کیف پول ارز دیجیتال در طول این آلودگی‌ها به سرقت رفت، در حالی که کیف پول‌های تحت کنترل WaterPlum حداقل ۱.۷ میلیارد ین دریافت کردند که معادل تقریباً ۱۰.۷ میلیون دلار بر اساس نرخ ارز مورد استفاده توسط مقامات ژاپنی است.

وزارت امور خارجه ژاپن به طور جداگانه تأیید کرد که مقامات ژاپن، ایالات متحده، استرالیا و آلمان به طور مشترک تاکتیک‌های WaterPlum و فعالیت‌های کارمندان فناوری اطلاعات کره شمالی درگیر در schemes تولید ارز خارجی و استخدام را فاش کرده‌اند.

WaterPlum از مشاغل جعلی رمزارز برای انتشار بدافزار استفاده کرد

WaterPlum بر اساس گزارش پلیس ژاپن، از طریق رسانه‌های اجتماعی، سایت‌های کاریابی آنلاین، پلتفرم‌های گیگ و بازارهای فریلنسری به توسعه‌دهندگان نرم‌افزار و دیگر کارمندان فناوری اطلاعات نزدیک شد. مهاجمان با جا زدن خود به عنوان شرکت‌های معتبر هوش مصنوعی، ارز دیجیتال و NFT یا خدمات استخدام، فرصت‌های شغلی به ظاهر جذابی را به کاندیداها ارائه می‌دادند.

در طول مصاحبه‌های فنی یا تست‌های کدنویسی، از کاندیداها خواسته می‌شد تا برنامه‌های مخربی را که در پلتفرم‌های توسعه مشترک و مخازن کد میزبانی شده بودند، دانلود کنند. به برخی از قربانیان گفته شد که این فایل‌ها برای تشخیص مشکلات نرم‌افزار کنفرانس ویدیویی یا تکمیل یک تکلیف کدنویسی لازم هستند.

این گروه بدافزارهایی از جمله BeaverTail, InvisibleFerret, OtterCookie, OtterCandy و StoatWaffle را در بسته‌های NPM مخرب قرار داد. پس از به خطر افتادن یک دستگاه، مهاجمان می‌توانستند بک‌دورها را ایجاد کرده و از ابزارهای دسترسی از راه دور برای حفظ دسترسی و حرکت در سیستم‌های آلوده استفاده کنند. سپس از بدافزار سرقت اطلاعات برای استخراج داده‌های محرمانه و ارز دیجیتال استفاده شد.

اطلاعات سرقت شده شامل اعتبارنامه‌های مرورگر، ضربات کلید، اسکرین‌شات‌ها و داده‌های کلیپ‌بورد بود. کلیدهای خصوصی و عبارات بازیابی (seed phrases) کیف پول‌های ارز دیجیتال از جمله رکوردهای هدف قرار گرفته بودند، به همراه اسناد هویتی مانند گذرنامه و گواهینامه رانندگی که در رایانه‌های آلوده یا پوشه‌های مشترک ذخیره شده بودند.

محققان امنیتی روش‌های استخدام مشابهی را در صنعت کریپتو مستند کرده‌اند. همانطور که crypto.news قبلاً گزارش داده بود، توسعه‌دهندگان مرتبط با کره شمالی طی هفت سال در بیش از ۴۰ پروژه DeFi کار کرده بودند، این مطلب طبق گفته تیلور موناهان، توسعه‌دهنده و محقق امنیتی MetaMask است. بازرسان پست‌های شغلی، ایمیل‌ها، پیام‌های لینکدین، تماس‌های زوم و فرآیندهای مصاحبه را به عنوان مسیرهای تکراری مورد استفاده برای نزدیک شدن به اهداف توصیف کردند.

کارمندان فناوری اطلاعات کره شمالی از مزارع لپ‌تاپ در ژاپن استفاده می‌کردند

بازرسان ژاپنی اعلام کردند که اولین "مزرعه لپ‌تاپ" داخلی شناخته شده مرتبط با کارمندان فناوری اطلاعات کره شمالی در این کشور را منهدم کرده‌اند. در این ترتیب، یک تسهیل‌کننده محلی رایانه‌ها را در محل اقامت خود نگهداری می‌کرد در حالی که کارگران از راه دور ماشین‌ها را از جای دیگری کنترل می‌کردند.

کارگران از اسناد هویتی که توسط افراد ساکن ژاپن تهیه شده بود برای جا زدن خود به جای آنها هنگام جستجوی قرارداد استفاده می‌کردند. در برخی موارد، پرداخت‌ها به حساب‌های بانکی تحت کنترل تسهیل‌کنندگان هدایت می‌شد، که سپس پول را به جلو منتقل می‌کردند. کارمندان کره شمالی مرتبط با این تحقیقات، ارز دیجیتال و سایر دارایی‌ها به ارزش صدها میلیون ین را به خارج از کشور ارسال کردند، طبق گفته آژانس.

برخی از کارگران از کره شمالی فعالیت می‌کردند، در حالی که برخی دیگر در چین یا روسیه مستقر بودند و تعداد کمتری در آفریقا و جنوب شرقی آسیا قرار داشتند. مزارع لپ‌تاپ و سرورهای خصوصی مجازی به آنها اجازه می‌دادند تا محل واقعی انجام کار را پنهان کنند در حالی که از طریق خدمات برون‌سپاری داخلی و خارجی شغل می‌پذیرفتند.

عملیات مشابهی در ایالات متحده تحت تعقیب قرار گرفته است. دو مرد آمریکایی در سال ۲۰۲۶ به دلیل کمک به کارمندان کره شمالی برای دسترسی از راه دور به لپ‌تاپ‌های شرکت، به ۱۸ ماه حبس محکوم شدند، در حالی که وزارت دادگستری گفت که این طرح‌ها تقریباً ۷۰ شرکت را درگیر کرده و بیش از ۱.۲ میلیون دلار درآمد ایجاد کرده است. این احکام تعداد تسهیل‌کنندگان مزارع لپ‌تاپ محکوم شده در ایالات متحده را طی یک دوره پنج ماهه به هشت نفر رساند.

مقامات آمریکایی نیز از طریق پرونده‌های مصادره ارز دیجیتال، عواید طرح‌های اشتغال را پیگیری کرده‌اند. یک قاضی فدرال در سپتامبر دستور مصادره تقریباً ۲۱۲,۷۰۰ دلار USDC و USDT را صادر کرد که به آدرس‌های پرداختی مورد استفاده توسط کارمندان فناوری اطلاعات کره شمالی ردیابی شده بود، این بخشی از تلاش وزارت دادگستری بود که شامل بیش از ۷.۷۴ میلیون دلار دارایی دیجیتال می‌شد.

دادستان‌ها گفتند که کیف پول مصادره شده حدود ۱۵۸,۱۲۳ USDC از حداقل ۱۰ آدرس مورد استفاده برای پرداخت به کارگران و ۵۴,۵۷۴ USDT از حداقل چهار آدرس پرداخت دیگر دریافت کرده بود. مقامات ادعا کردند که کارگران هویت و موقعیت مکانی خود را پنهان می‌کردند در حالی که مشاغل فناوری خارج از کشور را می‌پذیرفتند و سپس درآمدهای خود را از طریق ارز دیجیتال مسیریابی می‌کردند.

bitFlyer متقاضی مشکوک کره شمالی را دستگیر کرد

تحقیقات ژاپن یک تلاش جداگانه توسط یک کارمند مشکوک فناوری اطلاعات کره شمالی را برای کسب موقعیت مهندسی در صرافی ارز دیجیتال bitFlyer در مه ۲۰۲۵ شناسایی کرد.

متقاضی رزومه را با هویت شخص دیگری مستقیماً از طریق فرم استخدام صرافی ارسال کرده و از جیمیل به عنوان آدرس تماس استفاده کرده بود. بازرسان گفتند که این شخص از طریق VPN و خدمات پروکسی از جمله NETNUT Proxy، Astrill VPN و High Speed Rabbit Proxy به سیستم درخواست دسترسی پیدا کرده بود.

در طول یک مصاحبه آنلاین، متقاضی ادعا کرد که اهل مالزی است و در فنلاند زندگی می‌کند. رزومه تجربه گسترده‌ای در زبان‌های برنامه‌نویسی، بلاکچین، ارز دیجیتال و خدمات ابری، همراه با تحصیل در یک دانشگاه اروپایی و اشتغال در چندین شهر اروپایی و آسیایی را فهرست کرده بود.

طبق گفته آژانس، متقاضی می‌توانست به سوالات ساده در مورد مهارت‌های ذکر شده پاسخ دهد اما پاسخ‌های انتزاعی می‌داد یا از سوالات جزئی‌تر خودداری می‌کرد. بازرسان به بررسی‌های مکرر مانیتور دیگر در طول مصاحبه، صدای گاه‌به‌گاه در پس‌زمینه و قطع شدن فید ویدیویی اشاره کردند. این شخص در برابر انتقال به ژاپن مقاومت کرد و اصرار داشت که حقوق خود را به صورت ارز دیجیتال دریافت کند. bitFlyer رفتار مشکوک را شناسایی کرد و متقاضی را استخدام نکرد و هیچ خسارتی گزارش نشد.

تلاش استخدام مشابهی قبلاً در Kraken شناسایی شده بود، جایی که متقاضی مشکوک به ارتباط با کره شمالی با نامی متفاوت از نام موجود در رزومه به مصاحبه پیوست و به نظر می‌رسید در طول تماس کمک بلادرنگ دریافت می‌کرد. این صرافی بعداً آدرس ایمیل متقاضی را با اطلاعاتی که قبلاً توسط شرکای صنعتی پرچم‌گذاری شده بود، مرتبط ساخت.

بازرسان فعالیت WaterPlum را به همان زیرساخت مرتبط دانستند

مقامات ژاپنی یک ارتباط فنی بین حملات WaterPlum، عملیات کارگران خارج از کشور و تلاش استخدام در bitFlyer یافتند.

طبق آژانس پلیس ملی، آدرس‌های IP مورد استفاده توسط مهاجمان WaterPlum با آدرس‌های مورد استفاده توسط کارمندان فناوری اطلاعات کره شمالی برای اتصال به مزارع لپ‌تاپ و خدمات برون‌سپاری مطابقت داشتند. بازرسان دریافتند که کارمند مشکوک کره شمالی که برای موقعیت مهندسی bitFlyer درخواست داده بود، از زیرساخت مشابهی استفاده کرده بود.

آژانس پلیس ملی و اف‌بی‌آی ارزیابی کردند که دفتر ۳۱۳ نقش اصلی را هم در حملات سایبری WaterPlum و هم در برخی از عملیات کسب ارز خارجی که توسط کارمندان فناوری اطلاعات کره شمالی انجام می‌شود، ایفا کرده است.

مقامات ژاپنی به شرکت‌ها توصیه کردند که موقعیت مکانی ادعایی، صلاحیت‌ها و اطلاعات تماس متقاضیان را تأیید کنند، به ویژه هنگامی که کاندیداها بر کار از راه دور یا پرداخت‌های ارز دیجیتال اصرار دارند. از کارفرمایان خواسته شد تا مهارت‌های فنی را در طول مصاحبه‌ها بررسی کنند و مواردی را که محل اقامت اظهار شده یک کاندیدا با موقعیت آدرس IP مورد استفاده برای ارسال درخواست مطابقت ندارد، به دقت بررسی کنند.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!