قراصنة كوريا الشمالية يستهدفون 7,000 محفظة مشفرة في عملية احتيال

رؤى رئيسية:

  • في احتيال العملات المشفرة أخبار اليوم، اخترق فريق "واتر بلوم" المرتبط بكوريا الشمالية أكثر من 30,000 جهاز.
  • سرقت الحملة بيانات من أكثر من 7,000 محفظة عملات مشفرة.
  • تلقت المحافظ المسيطر عليها ما لا يقل عن 10.71 مليون دولار من العملات المشفرة.

بين ديسمبر 2025 ويثوليو 2026، اخترق قراصنة تابعون لكوريا الشمالية أكثر من 30,000 جهاز في أكثر من 100 دولة ومنطقة. ووفقاً لوكالة الشرطة الوطنية اليابانية، قامت المجموعة المعروفة باسم "واتر بلوم" باختراق معلومات تخص ما يزيد على 7,000 محافظ العملات المشفرة.

اكتشف المحققون أيضاً حوالي 10.71 مليون دولار تم تحويلها إلى محافظ يديرها المنظومة. وقد دمج هذا الهجوم الخبيث بين سرقة الأصول الرقمية وخطط التوظيف المخادعة التي تستهدف متخصصي التكنولوجيا.

جمع التحقيق العالمي بين وكالة الشرطة الوطنية اليابانية، ومكتب الأمن السيبراني الوطني، ومكتب التحقيقات الفيدرالي (FBI)، و(DC3)، و(ASD)، و(ACSC)، وجهاز الاستخبارات الاتحادي الألماني (BND)، وهيئة حماية الدستور (BfV). كما حقق المسؤولون في طاقم تكنولوجيا المعلومات الكوري الشمالي المشارك في التوظيف الدولي واكتساب العملات الأجنبية.

تقرير احتيال العملات المشفرة | المصدر: npa.go
تقرير احتيال العملات المشفرة | المصدر: npa.go

عمليات اختراق العملات المشفرة تستخدم حملات توظيف وهمية

استهدفت مجموعة "واتر بلوم" مهندسي البرمجيات والمطورين ومختصي الويب 3 عبر منصات العمل الحر، ولوحات الوظائف، شبكات التواصل الاجتماعي. وانتحل الفاعلون صفة شركات توظيف شرعية، وشركات ذكاء اصطناعي، وعملات مشفرة، وNFTs لعرض فرص عمل.

خلال مراحل المهام، وجهت مجموعة "واتر بلوم" المتقدمين للوظائف لتنزيل حزم برمجية من مستودعات الشفرات ومنصات المطورين التعاونية. وفي بعض الحالات، أخفى المهاجمون هذه الملفات على هيئة أدوات مخصصة لحل أخطاء مؤتمرات الفيديو.

في نفس الوقت، نشرت "واتر بلوم" مكتبات NPM ضارة شملت BeaverTail، وInvisibleFerret، وOtterCookie، وOtterCandy، وStoatWaffle. مكّنت هذه المتغيرات الخبيثة المحددة من الوصول عن بُعد إلى النظام، وجمع بيانات الاعتماد، وجمع البيانات.

شملت التفاصيل التي تم جمعها بيانات تسجيل الدخول للمتصفح، ومحتويات الحافظة، وضغطات المفاتيح، لقطات الشاشة، المفاتيح الخاصة، وعبارات الاسترداد الخاصة بالمحافظ. كما بحث الجناة عن ملفات الهوية الشخصية مثل جوازات السفر ورخص القيادة.

احتيال العملات المشفرة يرتبط بمزارع أجهزة الكمبيوتر المحمول

كشفت إنفاذ القانون اليابانية عن أول مزرعة أجهزة لابتوب محلية في البلاد مرتبطة مباشرة بعمال تكنولوجيا المعلومات الكوريين الشماليين. وضبطت الشرطة أجهزة معدة داخل منزل مسهل محلي.

اتصل العمال في الخارج بهذه الأجهزة عن بُعد أثناء تقدمهم لشغل وظائف تكنولوجيا خارجية، مستخدمين شبكات افتراضية خاصة (VPN) لإخفاء مواقعهم الفعلية.

استخدم بعض العمال أوراق هوية مسروقة تخص أطرافاً ثالثة لتأمين العقود، بينما قام آخرون بتوجيه أرباحهم عبر حسابات مصرفية يسيطر عليها متواطئون محليون.

كشف المحققون أن عمال تكنولوجيا المعلومات الكوريين الشماليين قاموا بتحويل عملات مشفرة وأموال تبلغ قيمتها مئات الملايين من الين إلى الخارج. وقد عمل هؤلاء الأفراد من مناطق تشمل كوريا الشمالية، والصين، وروسيا.

حتى أن مشاركين محددين من "واتر بلوم" أنجزوا تكليفات خاصة بتطوير وتصميم الويب لشركات تقع في الولايات المتحدة اليابان. وربطت السلطات أجزاء من هذه البنية التحتية بالمكتب 313.

علاوة على ذلك، أفراد مختارون برافعة مالية برامج تبادل الوجوه Magicam أثناء مقابلات الفيديو، إلى جانب NaturalReader لتحسين صياغاته اليابانية وأدوات الذكاء الاصطناعي التوليدي القياسية.

قراصنة يستهدفون وظائف بورصات العملات الرقمية اليابانية

أوضحت النتائج طلباً للتوظيف يعود إلى مايو 2025 أُرسل إلى الأصول الرقمية اليابانية التبادل bitFlyer، ويُشتبه في أن مصدره عميل تكنولوجيا معلومات كوري شمالي.

استخدم المرشح هوية مستعارة، وتقدم مباشرة عبر بوابة توظيف bitFlyer’s، ووجه الاتصال باستخدام Gmail إلى جانب خدمات شبكات افتراضية متعددة (VPN).

أبرزت السيرة الذاتية المرفقة خبرات واسعة في الحوسبة السحابية، والعملات الرقمية، وتقنية سلسلة الحلقات (Blockchain)، والبرمجة، إلى جانب مؤهلات أكاديمية أوروبية مزعومة وتاريخ عمل دولي.

مع ذلك، رصدت bitFlyer تناقضات متعددة طوال عملية المقابلة الافتراضية. ادعى المرشح أنه يحمل الجنسية الماليزية بينما يعيش حالياً في فنلندا.

كما رفض المتقدم الانتقال إلى اليابان وطلب الحصول على التعويض بالكامل بعملات رقمية. لاحظ أعضاء اللجنة أن الشخص كان ينظر بشكل متكرر إلى شاشة منفصلة إلى جانب صدور أصوات في الخلفية.

شهد بث الفيديو اضطرابات دورية طوال الاجتماع. رفضت bitFlyer الطلب في النهاية و مؤكد لم تحدث أي خروقات أمنية أو خسائر.

خلص مكتب التحقيقات الفيدرالي (FBI) وكالة الشرطة الوطنية إلى أن مكتب 313 يدير كلا المجالين التشغيليين. يعمل مكتب 313 تحت إدارة صناعة الذخائر التابعة لحزب العمال الكوري.

قدمت كل من NTT Security Japan و bitFlyer مستويات الدعم للتحذير العام. كما دمج مسؤولو إنفاذ القانون اليابانيون بيانات مستمدة من شركاء في القطاع الخاص أثناء تحقيقاتهم.

الأسئلة الشائعة

  • ما هو WaterPlum؟
    WaterPlum هي مجموعة قراصنة مرتبطة بكورية الشمالية تستهدف العاملين في مجال التكنولوجيا بعروض عمل وهمية لسرقة العملات الرقمية والبيانات الحساسة.
  • كم عدد محفظات العملات الرقمية التي تم اختراقها؟
    نجحت الحملة في سرقة معلومات من أكثر من 7,000 محفظة للعملات الرقمية عبر ما يزيد عن 100 دولة ومنطقة.
  • ما هي كمية الأموال التي سرقها القراصنة؟
    اكتشفت السلطات تحويل ما لا يقل عن 10.71 مليون دولار مباشرة إلى محفظات عملات رقمية تسيطر عليها شبكة القراصنة.
  • ما هي البرمجيات الخبيثة التي استخدمها القراصنة؟
    وزعت المجموعة حزم NPM ضارة تحتوي على برمجيات خبيثة مثل BeaverTail و InvisibleFerret و OtterCookie و OtterCandy و StoatWaffle.
هذه ليست نصيحة استثمارية التحليل المنشور هنا هو للمعلومات فقط. الأصول الرقمية متقلبة ويمكن أن تخسر القيمة الكاملة لمركزك. قم ببحثك الخاص قبل اتخاذ أي إجراء.

اترك ردًا

لن يتم نشر عنوان بريدك الإلكتروني. الحقول المطلوبة معلمة *