Kuzey Kore siber grubu WaterPlum, kripto, yapay zeka ve NFT şirketlerinde sahte iş ilanlarıyla geliştiricileri hedef aldı ve 100’den fazla ülkede en az 30 bin cihazı enfekte etti.
Kuzey Koreli siber korsan grubu WaterPlum, meşru kripto ve yapay zeka şirketleri için işe alımcı gibi davranarak en az 10,7 milyon dolar çaldı ve farkında olmayan iş arayanlara kötü amaçlı yazılım bulaştırdı.
Contagious Interview olarak da bilinen grup, Japonya, Almanya, Avustralya ve ABD’nin ortak uyarısına göre dünya genelinde yazılım geliştiricileri ve bilişim profesyonellerini hedefliyor. Yetkililer, sahte işe alımcıların meşru yapay zeka, kripto para veya NFT şirketlerini taklit ettiğini ve işe alım hizmetlerini de kullandığını söyledi.
Yetkililer ekledi: “Birincil hedefler bireysel web tasarımcıları, mühendisler ve kripto para, blockchain ve Web3 teknolojileri uzmanlarıydı.”
Uyarı, WaterPlum’un Kuzey Kore’nin yabancı şirketlerin içine bilişim çalışanları yerleştirmesi kampanyasıyla bağlantılı olduğunu ortaya koyuyor. Japon ve ABD yetkilileri, WaterPlum aktörlerinin ve bazı Kuzey Koreli bilişim çalışanlarının Kuzey Kore’nin Munitions Industry Department bünyesinde faaliyet gösterdiğini değerlendiriyor.
Uyarıya göre WaterPlum, iş arayanları sosyal medya platformları, çevrimiçi iş platformları, gig iş platformları veya serbest pazar yerleri üzerinden kandırdı. İşe alım sürecinde mağdurlara, kodlama ödevi veya görüntülü konferans hatası düzeltmesi gibi gösterilen kötü amaçlı dosyaları indirmeleri ve çalıştırmaları söylendi.
Siber aktörler bir mağdurun bilgisayarına arka kapı erişimi sağladıktan sonra uzaktan erişim truva atları ve bilgi çalan kötü amaçlı yazılımları kullanarak hassas verileri ve kripto paraları dışarı aktardı.
Başarılı enfeksiyonlar, WaterPlum aktörlerinin farkında olmayan geliştiricileri çalıştıran kuruluşlara sızma fırsatı da yaratıyor.
WaterPlum, 100’den fazla ülkede en az 30 bin cihazı enfekte etti ve Aralık 2025 ile Temmuz 2026 arasında 7 binden fazla kripto para cüzdanından fon veya hesap kimlik bilgileri çıkarıldı.
Zarar çalınan kripto parayla sınırlı kalmayabiliyor. Çalınan kimlik belgeleri Kuzey Koreli bilişim çalışanlarının mağdurları taklit edip gelir elde etmesine olanak tanıyor ve hassas bilgiler şantaj için kullanılabiliyor.
Uyarı, şüpheli bir Kuzey Koreli bilişim çalışanının sahte bir özgeçmişle Japon bir kripto borsasında mühendislik rolü için başvurduğu bir olayı anlatıyor. Borsa, adayın özgeçmişinde listelenen becerileri ayrıntılı olarak açıklayamaması da dahil olmak üzere görüşmedeki tutarsızlıkları tespit ettikten sonra başvuruyu reddetti.
Daha yakın bir olay Temmuz ayında yaşandı. Cointelegraph, Consensys’in haberi olmadan Kuzey Kore bağlantılı bir geliştiriciyi danışman olarak görevlendirdiğini bildirdi. Şirket, tehdidi keşfettikten sonra erişimini sonlandırdığını Cointelegraph’a söyledi ve soruşturmada varlık veya veri hırsızlığı, kötü amaçlı kod dağıtımı veya kullanıcı güvenliği üzerinde etki bulunmadı.
Rapor edilen kampanya, Kuzey Kore’nin yıllardır süren uyarı ve yaptırımlara rağmen kripto para hırsızlığını fon toplamak için ısrarla kullanmasının en son örneği. FBI, Kuzey Kore’yi Şubat 2025’teki 1,5 milyar dolarlık Bybit hırsızlığından sorumlu tutarken, ABD yetkilileri en az 2018’den beri gizli bilişim çalışanları konusunda uyarıyor.