אזהרת אכיפה משותפת של רשויות יפן, ארה"ב, אוסטרליה וגרמניה חושפת את היקף הפעילות של קבוצת הסייבר הצפון-קוריאנית WaterPlum.

לפי הדיווח, בין דצמבר 2025 ליולי 2026 הקבוצה הדביקה מעל 30,000 מכשירים בלפחות 100 מדינות וגנבה מעל 10.7 מיליון דולר במטבעות קריפטוגרפיים, שהועברו ישירות למשטר בצפון קוריאה.
-
שיטת התקיפה: Contagious Interview
הקבוצה פועלת באמצעות קמפיין מתוחכם הפונה למחפשי עבודה בתחומי הבינה המלאכותית, הקריפטו וה-NFT:
- התחזות וראיונות דמה: התוקפים פונים למועמדים בפלטפורמות גיוס ופרילנס כנציגי חברות פיקטיביות, ומזמינים אותם לראיונות עבודה ולמבחני קידוד.
- שילוב טכנולוגיית AI להונאה: במהלך הראיונות המקוונים, התוקפים משתמשים בתוכנות בינה מלאכותית להחלפת פנים בזמן אמת. לאחר מכן הם מכבים את המצלמה בטענה לתקלות רשת, ומבקשים מהמועמד להוריד קובצי פרויקט או לפתור תקלות תוכנה בשיחת הווידאו.
- הזרקת נוזקות דרך פרויקטי פיתוח: המועמדים מתבקשים להריץ קוד או להוריד פרויקטים הכוללים קוד זדוני שמדביק את המכשיר בעת פתיחת התקייה.
-
מגוון הנוזקות ויכולות האיסוף
הדו"ח משייך מספר משפחות נוזקות מרכזיות לפעילות של WaterPlum:
- BeaverTail: נוזקת JavaScript המוסווית בתוך חבילות npm.
- InvisibleFerret: דלת אחורית המבוססת על Python.
- OtterCookie / OtterCandy: סוסים טרויאניים לגישה מרחוק וגניבת מידע.
- StoatWaffle: נוזקת Node.js מודולרית המוזרקת דרך פרויקטים ב-VS Code המופעלת אוטומטית בפתיחת התקייה.
- יכולות הגניבה: ברגע שהמכשיר נפרץ, התוקפים שולפים אישורי גישה מהדפדפן, קודים מלוח ההעתקות, הקשות מקלדת, מפתחות פרטיים וביטויי שחזור של ארנקי קריפטו, לצד צילומי מסך ומסמכים רגישים.
-
קשר ישיר לעובדי הייטק מתחזים ולמנגנון הלאומי
- תשתית משותפת: הרשויות קשורות ישירות בין WaterPlum לבין מערך עובדי ה-IT המזויפים של צפון קוריאה המועסקים מרחוק בחברות מערביות. שתי הקבוצות חולקות אותן כתובות IP.
- שימוש בזהויות גנובות: מסמכי זיהוי שנגנבו ממחפשי עבודה שנפלו קרבן ל-WaterPlum משמשים לאחר מכן את עובדי ה-IT הצפון-קוריאניים כדי להתחזות אליהם ולהתקבל לעבודות נוספות.
- שיוך ארגוני: ה-FBI והמשטרה היפנית מעריכים כי הפעילים משתייכים ל-General Bureau 313, המממן באופן ישיר את תוכנית נשק ההשמדה ההמוני של המדינה.
- חשיפת חוות מחשבים ביפן: המשטרה הלאומית של יפן פשטה ופירקה לראשונה חוות מחשבים ניידים ששימשה עובדי IT צפון-קוריאניים במדינה, ממנה הועברו מאות מיליוני ין לחו"ל.
-
המלצות הגנה לארגונים ולמפתחים
- אימות זהות מועמדים: ביצוע בדיקות נאותות מקיפות לזהות, למיקום ולטפסים של מועמדים לעבודה מרחוק.
- הרצת קוד בסביבה מבודדת: הימנעות מוחלטת מהרצת פרויקטים או קוד שמתקבל מגורמים חיצוניים מחוץ לסביבת Sandbox מוגנת.
- בדיקת תלויות: סריקת פרויקטים וקוד מקור שמתקבלים בראיונות לבדוק אם הם כוללים פקודות למשיכת סקריפטים זדוניים מרחוק.





