اليابان والولايات المتحدة وأستراليا وألمانيا تنشر تقريرًا مشتركًا عن مجموعة القرصنة الكورية الشمالية "WaterPlum"

ملخص سوق AI
يعزو تقرير متعدد الوكالات بين اليابان والولايات المتحدة وأستراليا وألمانيا حملة برمجيات خبيثة طويلة الأمد لـ "مقابلة مزيفة" تنفذها WaterPlum إلى جهات تشغيل مرتبطة بكوريا الشمالية، مشيراً إلى سرقة بيانات اعتماد لآلاف محافظ العملات المشفرة وتدفقات غسيل أموال موثقة. يسلط الإفصاح الضوء على مسار تسلل قابل للتوسع من أجهزة مطورين أفراد إلى شبكات الشركات وبورصات العملات المشفرة، ما يرفع مخاطر التشغيل والامتثال على المدى القريب لقطاع العملات المشفرة وقد يشدد التدقيق الأمني عبر مسارات التوظيف والاستعانة بمصادر خارجية.
مستوى التأثير
● متوسط
الأصول المتأثرة
BTC/USDT+1.19%
رؤية AI · BTC/USDTرؤية AI
▼ هابط
تداول الآن
⚠️ الرؤى التي يُنشئها AI مبنية على محتوى الأخبار، وتُقدَّم لأغراض معلوماتية فقط. لا تُشكّل نصيحة استثمارية، ولا تعبّر عن آراء BingX. ينطوي الاستثمار على مخاطر. يُرجى التداول بمسؤولية.
أصدرت وكالة الشرطة الوطنية اليابانية في 18 سبتمبر، وبالتنسيق مع مكتب التنسيق الوطني للأمن السيبراني، ومكتب التحقيقات الفيدرالي الأمريكي (FBI)، ومركز جرائم الفضاء السيبراني التابع لوزارة الدفاع الأمريكية، ومركز الإشارات والاستخبارات والأمن السيبراني الأسترالي، إضافة إلى جهاز الاستخبارات الاتحادي الألماني والمكتب الاتحادي لحماية الدستور، تقريرًا مشتركًا يتناول مجموعة اختراق مرتبطة بكوريا الشمالية تُعرف باسم "WaterPlum"، وتُعرف أيضًا باسم "Contagious Interview" (وتُترجم حرفيًا إلى "المقابلة المزيفة"). التقرير يتناول حملة "Contagious Interview" التي تتابعها شركات أمن دولية منذ سنوات وغالبًا ما تُربط بمجموعة "Lazarus" الكورية الشمالية. وللمرة الأولى، تكشف الشرطة اليابانية رسميًا وبالتعاون مع عدة جهات دولية عن حالات داخل اليابان وأدلة مصادَرة. رابط التقرير: Core data. كيف تتم الهجمات؟ انتحال جهة التوظيف كمدخل يرى التقرير أن تكتيك "WaterPlum" قائم على فكرة مباشرة: انتحال شخصية صاحب عمل. 1) نشر الطُعم يتواصل المهاجمون بشكل استباقي مع مختصين في تقنية المعلومات عبر شبكات التواصل، ولوحات الوظائف، ومنصات الأعمال الحرة والعمل المؤقت، مع تركيز على مطوري الويب والمهندسين العاملين في العملات المشفرة والبلوك تشين. وقد ينتحلون شركات ذكاء اصطناعي، أو شركات أصول رقمية، أو مشاريع NFT، أو مسؤولين عن التوظيف. 2) فخ "المقابلة التقنية" بعد بدء التواصل، يُطلب من الضحية الدخول في "مقابلة تقنية" أو حل اختبار برمجي. خلال ذلك يُطلب تنزيل "ملف مشروع" من مستودع كود مثل GitHub، بزعم أنه لإصلاح خلل في أداة اجتماعات فيديو أو لإكمال الاختبار وفق قالب محدد. هذا الملف يكون غالبًا برمجية خبيثة. 3) نشر البرمجيات الخبيثة سمّى التقرير عدة عائلات برمجية مرتبطة بالحملة: BeaverTail وInvisibleFerret وOtterCookie وOtterCandy وStoatWaffle. ولفت إلى أن "StoatWaffle" يتنكر كمستودع مشروع متعلق بالبلوك تشين، ويشغّل الكود تلقائيًا عبر ملف إعدادات في VS Code باسم .vscode/tasks.json. فتح مجلد المشروع واختيار "Trust" قد يكفي لتشغيل الكود في الخلفية دون تنفيذ يدوي. وحذّرت الشرطة من التعامل مع مشاريع VS Code غير المألوفة، وأوصت بفتحها دائمًا في "Restricted Mode"، وعند سؤال "Do you trust the author of this folder?" اختيار "No". كما دعت إلى عدم وضع المشاريع المجهولة داخل مجلدات سبق اعتبارها "موثوقة"، وعدم تعطيل إعداد "Workspace Trust" لأسباب تتعلق بالراحة. 4) سرقة البيانات والتحرك داخل الشبكات يشير التقرير إلى أن هذه البرمجيات تُخفى داخل حزم NPM متنكرة كمكتبات شرعية. بعد تشغيلها تُثبت أبوابًا خلفية وتتصل بخوادم بعيدة وتبدأ بجمع بيانات حساسة تشمل: كلمات مرور محفوظة في المتصفح، ومحتوى الحافظة، وضغطات المفاتيح، ولقطات شاشة، ومفاتيح خاصة وعبارات استرجاع لمحافظ العملات المشفرة، وصور وثائق هوية مثل رخص القيادة وجوازات السفر. ولا يقتصر استخدام بيانات الدخول المسروقة على الاتجار بها، إذ تقول السلطات إن المهاجمين يستغلونها لاختراق شبكات شركات الضحايا وتنفيذ اختراقات أعمق، من بينها سرقة ملكية فكرية والتحرك أفقيًا داخل بيئات الشركات. كما قد تُستخدم وثائق الهوية المسروقة لتمكين عمال تقنية معلومات من كوريا الشمالية من انتحال شخصيات أخرى للوصول إلى أسواق العمل الخارجية وزيادة الدخل. أرقام من ديسمبر 2025 إلى يوليو 2026 وفق بيانات أجهزة إنفاذ القانون الواردة في التقرير: تم اختراق ما لا يقل عن 30,000 جهاز كمبيوتر في أكثر من 100 دولة ومنطقة، وسُرقت تفاصيل أكثر من 7,000 محفظة عملات مشفرة، وتدفقت أصول بنحو 1.7 مليار ين ياباني (قرابة 10.71 مليون دولار) إلى محافظ تسيطر عليها "WaterPlum". تفكيك أول "مزرعة حواسيب محمولة" داخل اليابان أبرز ما جاء في التقرير لا يتعلق بالبرمجيات وحدها، بل بإعلان الشرطة ضبط وتفكيك "مزرعة لابتوبات" لأول مرة في اليابان. الفكرة كما يشرح التقرير: عمال تقنية معلومات من كوريا الشمالية لا يكونون داخل اليابان، لكنهم يقنعون أو يرشقون شخصًا مقيمًا في اليابان لتجهيز حاسوب في منزله، ثم يتحكمون به عن بُعد لإنجاز أعمال تبدو خارجيًا وكأنها نُفذت محليًا، بينما قد يكون المشغل في كوريا الشمالية أو الصين أو روسيا. المتعاون المحلي داخل اليابان (ويصفه التقرير بـ"supporter") قدّم مساحة لاستضافة الأجهزة، واتصال الإنترنت، وأعار وثائق هوية لعمال كوريين شماليين لانتحال شخصيته والحصول على وظائف. وفي حالات، كان العمل يُنجَز مباشرة من قبل العمال باستخدام هوية الداعم؛ وفي حالات أخرى استُخدم حسابه البنكي كحساب استلام، ثم جرى تحويل الأموال للخارج عبر طرق متعددة. كما استخدموا خوادم VPS مستأجرة باسم الداعم لإخفاء موقع التشغيل الحقيقي. وخلصت الشرطة إلى أن هذه الآلية مكّنت عمال تقنية معلومات كوريين شماليين من تحويل أصول مشفرة بقيمة "مئات الملايين من الين" إلى الخارج، وذكر التقرير صراحة أن الأموال استُخدمت لأغراض من بينها تطوير الأسلحة. وحذّر التقرير من أن التعاقد مع عمال تقنية معلومات من كوريا الشمالية ودفع مستحقاتهم قد يخالف القوانين المحلية والعقوبات المفروضة على كوريا الشمالية. قضية bitFlyer: محاولة اختراق عبر بوابة التوظيف يوثق التقرير حالة لدى بورصة العملات المشفرة اليابانية bitFlyer في مايو 2025، حين تلقت الشركة طلب توظيف لوظيفة هندسية تبيّن لاحقًا أنه يُرجح أن يكون صادرًا عن عمال تقنية معلومات من كوريا الشمالية. بحسب التقرير، تقدّم المرشح عبر الموقع الرسمي مباشرة دون وسيط. البريد المستخدم كان Gmail، والدخول إلى بوابة التوظيف تم عبر VPN، مع الإشارة إلى NETNUT Proxy وAstrill VPN وHigh Speed Rabbit Proxy. السيرة الذاتية أظهرت نطاق مهارات واسعًا على نحو غير معتاد: إتقان أكثر من اثنتي عشرة لغة برمجة، وخبرة في البلوك تشين والخدمات السحابية، وشهادة من جامعة أوروبية وتجارب عمل عبر دول متعددة. أجرت bitFlyer مقابلة فيديو بحذر. أثناء المقابلة، ظهر المرشح بملامح آسيوية مع ادعاء أصول ماليزية وإقامة طويلة في فنلندا، وذكر أن الملايو والصينية لغتان أم. المقابلة كانت بالإنجليزية، لكن مستوى الإنجليزية بدا أقل من المتوقع قياسًا بما ورد في السيرة. وعند الأسئلة المتخصصة كان يجيب إجابات عامة ويتجنب التفصيل عند الضغط. وسجلت الشركة مؤشرات أخرى: المراوغة أو التأجيل المتكرر عند سؤال الانتقال إلى اليابان (مثل "لنرَ بعد ستة أشهر")، الإصرار على الدفع بالعملات المشفرة، النظر المتكرر إلى شاشة أخرى وكأنه يقرأ إجابات، أصوات في الخلفية، وتقطعات متكررة في الفيديو. في النهاية قررت bitFlyer عدم التوظيف، وورد ذكر الشركة ضمن شكر التقرير. الرابط بين "WaterPlum" وعمّال تقنية المعلومات الكوريين الشماليين ذكر تقرير وكالة الشرطة الوطنية اليابانية وFBI أن هجمات "WaterPlum" وبعض أنشطة تحقيق العملات الأجنبية التي يقوم بها عمال تقنية المعلومات الكوريون الشماليون تُدار بتوجيه من "313 Bureau" التابع لإدارة الصناعة العسكرية في اللجنة المركزية لحزب العمال الكوري. ومن أبرز الأدلة التي استند إليها التقرير تطابق عناوين IP: عناوين استخدمها مهاجمو "WaterPlum"، وعناوين استخدمها عمال تقنية المعلومات للاتصال بمزارع اللابتوبات ومنصات العمل الجماعي، إضافة إلى العنوان المستخدم من متقدم الوظيفة عند دخوله إلى بوابة bitFlyer. وكشف التقرير أيضًا جوانب من الروتين اليومي لأفراد "WaterPlum"، منها استخدام برنامج تبديل الوجوه بالذكاء الاصطناعي "Magicam" لاجتياز مقابلات الفيديو، عادة لبضع دقائق قبل الادعاء بسوء الاتصال وإطفاء الكاميرا. وفي أيام احتفالية معينة داخل كوريا الشمالية مُنح بعضهم إذنًا للعب ألعاب (غالبًا ألعاب محاكاة وإدارة)، ورُصد بعضهم يشاهد مقاطع مباريات كرة قدم. كما أشار التقرير إلى الاعتماد على أدوات تحويل النص إلى كلام مثل "NaturalReader" للتدرب على النطق الياباني، واستخدام النسخ المجانية من أدوات الترجمة والذكاء الاصطناعي على نحو شبه حصري. ما الذي يمكن فعله؟ نصائح عملية للأفراد، خصوصًا المستقلين: - تجنب تشغيل كود يرسله غرباء على أجهزة العمل أو الأجهزة التي تُدار منها أصول مشفرة؛ وعند الاضطرار للاختبار استخدم آلة افتراضية. - عند مواجهة أوامر مثل curl أو base64 أو mshta أو InvokeWebRequest داخل سكربت، لا تنفذها قبل فهم هدفها. - إذا أصدر مضاد الفيروسات إنذارًا، ابدأ بقطع الاتصال بالشبكة بدل الاكتفاء بحذف الملف الخبيث، إذ قد تكون البيانات سُرقت قبل اكتشافه. - يُنصح بنقل أصول المحفظة إلى محفظة جديدة سريعًا وتدوين عبارة الاسترجاع يدويًا بدل حفظها على الكمبيوتر. وإعادة تثبيت النظام خيار أكثر أمانًا عند الإمكان. إرشادات للشركات في التوظيف والاستعانة بمصادر خارجية: - الانتباه إذا انهالت سير ذاتية كثيرة فجأة على وظيفة متخصصة. - عند وجود مرشحين يدّعون نطاق مهارات واسعًا للغاية، طرح أسئلة محددة متعددة لكشف الفهم الحقيقي مقابل الإجابات المحفوظة. - الإصرار على الدفع بالعملات المشفرة، ورفض الحضور الشخصي، وطلب تحويل الأموال إلى حساب باسم شخص آخر، مؤشرات تستحق التدقيق. - أسئلة بسيطة عن الطقس المحلي أو نمط الحياة قد تكشف تناقضات لا تظهر في الأسئلة التقنية. خلاصة لا يقدّم التقرير مجرد إسناد جديد لمجموعة خبيثة مرتبطة بكوريا الشمالية، بل يوضح نمطًا أكثر تعقيدًا: بوابات التوظيف تتحول إلى قناة لاختراق أجهزة الأفراد ثم الانتقال إلى شبكات الشركات وتحويل العائد عبر بيانات اعتماد ومحافظ عملات مشفرة مسروقة. بالتوازي، تتيح هويات مزورة وبنية "Laptop Farm" اختراق أسواق العمل التقنية خارج البلاد. ويخلص التقرير إلى أن أساليب الهجوم ستواصل التطور، داعيًا الأفراد والشركات لمتابعة تنبيهات وتقارير الجهات الأمنية المحلية والدولية ومزوّدي الأمن السيبراني بشكل مستمر.