کد خبر: ۱۰۹۳

هشدار به جویندگان کار؛ هکرها با آگهی شغلی جعلی ۳۰ هزار دستگاه را آلوده کردند

هشدار به جویندگان کار؛ هکرها با آگهی شغلی جعلی ۳۰ هزار دستگاه را آلوده کردند. بهراد یوسفی

هکرهای WaterPlum با آگهی‌های شغلی جعلی و مصاحبه‌های فنی، بیش از ۳۰ هزار دستگاه در ۱۰۰ کشور را آلوده و اطلاعات بیش از ۷ هزار کیف پول رمزارزی را هدف گرفتند.

یک کارزار سایبری منتسب به کره شمالی با استفاده از مصاحبه‌های شغلی جعلی و پیشنهادهای استخدامی ساختگی، دست‌کم ۳۰ هزار دستگاه در بیش از ۱۰۰ کشور را آلوده کرده و اطلاعات یا دارایی‌های مرتبط با بیش از ۷ هزار کیف پول رمزارزی را هدف قرار داده است.

مقام‌های امنیتی آمریکا، ژاپن، استرالیا و آلمان در هشدار مشترکی اعلام کرده‌اند این فعالیت‌ها به گروهی با نام WaterPlum، که با نام Contagious Interview نیز شناخته می‌شود، نسبت داده شده است. بر اساس این گزارش، مهاجمان بین دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ از طریق جعل هویت کارفرما و شرکت‌های فناوری، متخصصان حوزه IT، توسعه‌دهندگان، طراحان وب و فعالان حوزه رمزارز و Web3 را هدف گرفته‌اند.


WaterPlum چگونه قربانیان را پیدا می‌کند؟

مهاجمان خود را به‌عنوان کارفرمای بالقوه معرفی می‌کنند و معمولاً با پیشنهادهای شغلی جذاب سراغ متخصصان فناوری می‌روند.

ارتباط اولیه می‌تواند از طریق شبکه‌های اجتماعی، سایت‌های کاریابی، پلتفرم‌های پروژه‌ای و بازارهای فریلنسری انجام شود.

در برخی موارد نیز مهاجمان خود را به‌عنوان شرکت‌های فعال در حوزه‌های هوش مصنوعی، رمزارز و NFT معرفی کرده‌اند یا از خدمات استخدامی استفاده کرده‌اند.

پس از برقراری ارتباط، قربانی وارد مرحله‌ای شبیه یک فرآیند استخدام واقعی می‌شود؛ مثلاً از او خواسته می‌شود در یک مصاحبه فنی شرکت کند یا یک پروژه برنامه‌نویسی را بررسی و اجرا کند.

تله اصلی در مصاحبه فنی است

در مرحله مصاحبه یا آزمون فنی، مهاجمان از قربانی می‌خواهند فایل‌هایی را برای انجام یک Coding Assignment یا برطرف‌کردن یک مشکل دانلود و اجرا کند.

این فایل‌ها می‌توانند در پلتفرم‌های همکاری آنلاین، سرویس‌های توسعه نرم‌افزار یا Repositoryهای کد میزبانی شوند.

طبق هشدار رسمی، مهاجمان از بسته‌های مخرب NPM استفاده کرده‌اند که بدافزارهایی مانند BeaverTail، InvisibleFerret، OtterCookie، OtterCandy و StoatWaffle را در خود جای داده‌اند.

به این ترتیب، چیزی که برای قربانی شبیه یک تست استخدامی یا پروژه برنامه‌نویسی است، می‌تواند در واقع نقطه شروع آلودگی سیستم باشد.

بعد از نصب بدافزار چه اتفاقی می‌افتد؟

پس از اجرای Loader مخرب، مهاجمان تلاش می‌کنند یک Backdoor روی سیستم ایجاد کنند.

بر اساس هشدار مشترک، WaterPlum از Remote Access Trojan (RAT) برای حفظ دسترسی و ماندگاری روی سیستم استفاده می‌کند و سپس از ابزارهای سرقت اطلاعات برای خارج‌کردن داده‌های حساس بهره می‌گیرد.

اطلاعات مورد هدف شامل موارد زیر است:

  • نام کاربری و رمزهای عبور ذخیره‌شده در مرورگرها

  • اطلاعات کیف پول‌های رمزارزی

  • Private Key و Seed Phrase

  • اطلاعات Clipboard

  • کلیدهای فشرده‌شده روی صفحه‌کلید

  • Screenshot

  • فایل‌ها و داده‌های موجود روی سیستم

  • تصاویر مدارک هویتی مانند گواهینامه و گذرنامه

  • اطلاعات موجود در پوشه‌های اشتراکی

این یعنی هدف فقط «دزدیدن رمزارز» نیست؛ مهاجم می‌تواند مجموعه‌ای از اطلاعات شخصی و کاری قربانی را نیز جمع‌آوری کند.

۳۰ هزار دستگاه در بیش از ۱۰۰ کشور

پلیس ژاپن و FBI برآورد کرده‌اند که بین حدود دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶، دست‌کم ۳۰ هزار رایانه در بیش از ۱۰۰ کشور تحت تأثیر فعالیت WaterPlum قرار گرفته‌اند.

اهداف اصلی شامل طراحان وب، مهندسان و متخصصان حوزه‌های Cryptocurrency، Blockchain و Web3 بوده‌اند.

در همین بازه، اطلاعات یا دارایی‌های مرتبط با بیش از ۷ هزار کیف پول رمزارزی به سرقت رفته و مقام‌ها انتقال دست‌کم ۱.۷ میلیارد ین ژاپن، معادل حدود ۱۰.۷۱ میلیون دلار دارایی رمزارزی به حساب‌های تحت کنترل این فعالیت‌ها را گزارش کرده‌اند.

خطر بزرگ‌تر؛ شاید هدف فقط کامپیوتر شما نباشد

یکی از مهم‌ترین بخش‌های هشدار جدید، احتمال استفاده از سیستم آلوده برای حمله بعدی به یک سازمان است.

اگر یک توسعه‌دهنده یا متخصص IT با چنین روش‌هایی آلوده شود و بعداً در یک شرکت فناوری استخدام شود، مهاجم ممکن است از دسترسی باقی‌مانده روی دستگاه او برای حرکت به سمت منابع سازمانی استفاده کند.

مقام‌های امنیتی هشدار داده‌اند که Credentialهای سرقت‌شده می‌توانند برای دسترسی به اطلاعات شرکت، دارایی‌های رمزارزی، اسرار تجاری و سایر منابع سازمانی مورد استفاده قرار گیرند.

به همین دلیل، این کمپین از یک کلاهبرداری استخدامی ساده فراتر می‌رود و می‌تواند به یک مسیر ورود به شبکه سازمانی تبدیل شود.

ماجرای «Laptop Farm» چیست؟

هشدار جدید فقط درباره آلودگی سیستم جویندگان کار نیست.

مقام‌های ژاپنی برای نخستین‌بار یک Laptop Farm را شناسایی و منهدم کرده‌اند؛ محلی که رایانه‌های مرتبط با فعالیت‌های استخدامی در آن قرار می‌گیرند و از راه دور توسط افراد خارج از کشور کنترل می‌شوند.

در این مدل، افراد واسطه رایانه‌ها، حساب‌ها و زیرساخت لازم را فراهم می‌کنند و کارکنان IT کره شمالی از راه دور با استفاده از آنها پروژه‌های کاری دریافت و اجرا می‌کنند.

طبق گزارش مقام‌های ژاپنی، شواهدی از انتقال چندصد میلیون ین ژاپن به خارج از این کشور، از جمله در قالب دارایی‌های رمزارزی، به دست آمده است.

حتی مصاحبه تصویری هم می‌تواند جعلی باشد

در برخی فعالیت‌های مشاهده‌شده، اعضای WaterPlum از نرم‌افزارهای AI Face-Swapping در مصاحبه‌های آنلاین استفاده کرده‌اند.

در این روش، فرد مهاجم در ابتدای تماس ویدئویی ظاهر می‌شود و پس از چند دقیقه با مطرح‌کردن مشکلات اینترنتی، ویدئوی خود را خاموش و از قربانی نیز می‌خواهد همین کار را انجام دهد.

مقام‌های امنیتی همچنین مواردی از استفاده از ابزارهای ترجمه ماشینی و سرویس‌های AI رایگان را در این فعالیت‌ها مشاهده کرده‌اند.

نشانه‌هایی که کارفرماها باید جدی بگیرند

در هشدار رسمی، چند نشانه برای شناسایی افراد مشکوک به‌عنوان بخشی از فعالیت‌های استخدامی کره شمالی ذکر شده است.

از جمله:

  • رزومه‌ای با تعداد بسیار زیادی مهارت و تخصص در حوزه‌های مختلف

  • ناهماهنگی میان سابقه تحصیلی و کاری ادعاشده

  • ناتوانی متقاضی در توضیح جزئیات مهارت‌هایی که در رزومه نوشته است

  • امتناع مکرر از ملاقات حضوری

  • درخواست دریافت حقوق با رمزارز

  • نگاه‌کردن مکرر به مانیتور دیگری در زمان مصاحبه

  • صداهای افراد دیگر در پس‌زمینه

  • قطع و وصل مکرر صدا یا تصویر

مقام‌های امنیتی البته تأکید دارند که وجود یک نشانه به‌تنهایی اثبات‌کننده ارتباط فرد با این فعالیت‌ها نیست و شرکت‌ها باید مجموعه رفتارها و اطلاعات هویتی و حرفه‌ای متقاضی را بررسی کنند.

جویندگان کار چطور از خودشان محافظت کنند؟

مهم‌ترین هشدار برای متخصصان فناوری این است که هیچ فایل یا پروژه ناشناسی را مستقیماً روی سیستم اصلی خود اجرا نکنند.

مقام‌های امنیتی توصیه کرده‌اند کدهای ناشناس در صورت ضرورت فقط در یک Sandbox یا ماشین مجازی اجرا شوند.

همچنین کاربران باید نسبت به پروژه‌های ناشناس VS Code حساس باشند و آنها را در حالت Restricted Mode باز کنند. فایل .vscode/tasks.json نیز باید قبل از اجرا بررسی شود، زیرا می‌تواند حاوی دستورهایی برای دانلود یا اجرای فایل‌های دیگر باشد.

اگر سیستم احتمالاً آلوده شده باشد، توصیه رسمی این است که دستگاه فوراً از اینترنت جدا شود. در مورد سیستم‌هایی که کیف پول رمزارزی روی آنها قرار داشته، حتی پس از پاک‌سازی نیز باید احتمال سرقت اطلاعات کیف پول را در نظر گرفت.

اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

این کمپین یک تغییر مهم در روش مهندسی اجتماعی را نشان می‌دهد: مهاجم دیگر لزوماً لازم نیست با وعده جایزه یا پیام اضطراری قربانی را فریب دهد؛ گاهی یک پیشنهاد شغلی جذاب کافی است.

برای یک برنامه‌نویس، دریافت یک پروژه آزمایشی یا دعوت به مصاحبه فنی اتفاقی کاملاً عادی است. همین عادی‌بودن باعث می‌شود اجرای یک Repository یا نصب یک Package مخرب، در ظاهر رفتاری غیرعادی به نظر نرسد.

نکته مهم‌تر این است که آلودگی یک متخصص IT می‌تواند پیامد سازمانی داشته باشد. اگر همان لپ‌تاپ بعداً برای کار سازمانی استفاده شود، Credentialها، Sessionها، فایل‌ها و دسترسی‌های ذخیره‌شده روی آن می‌توانند به یک مسیر ورود به محیط شرکت تبدیل شوند.

برای کاربران ایرانی نیز اصل ماجرا قابل تعمیم است: هر فایل یا پروژه‌ای که در فرآیند استخدام دریافت می‌کنیم، صرفاً به دلیل اینکه از طرف «استخدام‌کننده» ارسال شده، قابل اعتماد نیست.

آزمون استخدامی، Repository کد، لینک GitHub یا حتی تماس تصویری باید از منظر امنیتی همانند هر ورودی ناشناس دیگری بررسی شود.

جمع‌بندی

WaterPlum با سوءاستفاده از فرآیند استخدام، متخصصان فناوری را هدف قرار داده است. مهاجمان با جعل هویت شرکت‌های فعال در حوزه AI، رمزارز و فناوری، قربانی را وارد یک مصاحبه یا آزمون فنی می‌کنند و سپس او را به دانلود و اجرای کد مخرب هدایت می‌کنند.

بر اساس هشدار مشترک مقام‌های امنیتی چهار کشور، این کارزار از دسامبر ۲۰۲۵ تا ژوئیه ۲۰۲۶ دست‌کم ۳۰ هزار دستگاه در بیش از ۱۰۰ کشور را تحت تأثیر قرار داده و اطلاعات یا دارایی مرتبط با بیش از ۷ هزار کیف پول رمزارزی را هدف گرفته است.

برای جویندگان کار، پیام این حمله ساده است: مصاحبه شغلی هم می‌تواند به یک سطح حمله تبدیل شود؛ هیچ پروژه، Package یا فایلی را روی سیستم اصلی فقط به خاطر اینکه در فرآیند استخدام دریافت کرده‌اید اجرا نکنید.

 
 

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث