مجموعة WaterPlum تخترق 30 ألف جهاز عبر مقابلات عمل وهمية
تستخدم مجموعة WaterPlum المرتبطة بكوريا الشمالية منصات التوظيف لاستهداف المبرمجين وزرع برمجيات التجسس في أجهزتهم، مما أدى إلى إصابة أكثر من 30 ألف جهاز حول العالم.

تكتيكات احتيالية خلف واجهة التوظيف
كشفت وكالات أمنية في الولايات المتحدة وألمانيا واليابان وأستراليا عن حملة سيبرانية واسعة النطاق تديرها مجموعة تُعرف باسم WaterPlum، والتي تستغل شغف الباحثين عن عمل للحصول على فرص في قطاعات التقنية والعملات الرقمية. تعتمد هذه المجموعة على نشر إعلانات توظيف وهمية على منصات العمل الحر وشبكات التواصل الاجتماعي، منتحلةً أسماء شركات مرموقة في مجالات الذكاء الاصطناعي والرموز غير القابلة للاستبدال (NFTs). ويمكن الرجوع إلى Tom's Hardware للاطلاع على التفاصيل الأصلية للمصدر.
في تقرير مفصل نشره موقع Tom's Hardware، أوضح المحللون أن الهجمات تبدأ عندما يتقدم الضحية بطلب للوظيفة الوهمية، حيث يطلب المهاجمون من المتقدمين إجراء اختبارات برمجية تقنية. هذه الاختبارات ليست سوى فخٍ تقني، إذ تحتوي الملفات المرسلة على برمجيات خبيثة يتم تثبيتها بمجرد تشغيلها، مما يمنح المهاجمين وصولاً كاملاً وغير مقيد إلى جهاز الكمبيوتر الخاص بالمستخدم.
أضرار مادية واسعة النطاق
تشير الإحصائيات الرسمية الصادرة عن الهيئات الأمنية المعنية إلى أن نشاط مجموعة WaterPlum قد أدى إلى اختراق ما لا يقل عن 30,000 جهاز موزعة على 100 دولة. لم يتوقف الضرر عند حدود التجسس، بل امتد ليشمل الاستيلاء المباشر على الأصول الرقمية، حيث تعرضت أكثر من 7,000 محفظة عملات رقمية للاختراق، مما أسفر عن خسائر مالية فادحة وصلت إلى 10.71 مليون دولار.
هذه الأموال، وفقاً للتحقيقات، يتم تحويلها لاحقاً لتمويل أنشطة حكومة كوريا الشمالية. ويأتي هذا في إطار استراتيجية أكبر تستخدم فيها البلاد موظفي تكنولوجيا معلومات مزيفين للعمل في شركات دولية، محققين عوائد سنوية تقدر بـ 500 مليون دولار. وتعد هذه العمليات جزءاً من وسيلة الالتفاف على العقوبات الدولية المفروضة التي تحد من وصول الدولة إلى الاقتصاد العالمي.

خطورة برمجيات RAT والاستمرارية في الاختراق
تعتمد العصابة على برمجيات "حصان طروادة للوصول عن بُعد" (RAT)، والتي تتميز بكونها برمجيات خبيثة مستمرة (Persistent). هذه الخاصية تسمح للمهاجمين بالبقاء داخل النظام لفترات طويلة قد تمتد لعدة أشهر حتى بعد انتهاء المقابلة الوهمية. الخطر الحقيقي يكمن في أن الأجهزة المصابة غالباً ما تكون هي نفسها التي يستخدمها المحترفون في وظائفهم الحقيقية لاحقاً.
بمجرد تمكن الضحية من الحصول على وظيفة في شركة تقنية كبرى، يتحول جهازه المصاب إلى "منصة انطلاق" تتيح للمهاجمين الوصول إلى شبكات الشركات والأنظمة الحساسة، مما يفتح الباب لسرقة البيانات والاعتمادات الأمنية الخاصة بجهات العمل الجديدة وعملائها. وقد رصدت شركات عالمية مثل Amazon محاولات من هذا النوع؛ حيث قامت الشركة بحظر أكثر من 1,800 طلب توظيف مشبوه يعود لأفراد يُعتقد صلتهم بكوريا الشمالية منذ أبريل 2024.
كيف تحمي نفسك من هذه التهديدات
مع تزايد هذه التهديدات، ينصح الخبراء بضرورة توخي الحذر الشديد عند البحث عن عمل عبر الإنترنت. وتتمثل الخطوات الوقائية في التقدم للوظائف مباشرة من خلال المواقع الرسمية للشركات، بدلاً من الاعتماد على روابط خارجية أو منصات غير موثوقة. وإذا كان هناك شك في هوية الموظف أو الشركة، يفضل التواصل المباشر مع الشركة عبر قنواتها الرسمية للتحقق من صحة الإعلان.
كما يُنصح المبرمجون والمتقدمون للوظائف التقنية بإنشاء "جهاز افتراضي" (Virtual Machine) منعزل تماماً لتنفيذ اختبارات البرمجة. هذا الإجراء يوفر طبقة حماية إضافية تمنع أي برمجيات خبيثة من الوصول إلى الملفات الشخصية أو الوصول إلى النظام الأساسي للجهاز، مما يقلل من فرص نجاح هجمات WaterPlum في تحقيق أهدافها طويلة الأمد.
المصادر
- Tom's HardwareNorth Korea used job interviews to deploy malware on 30,000 devices during coding tests — WaterPlum group loots $10.7 million in crypto and plants persistent RATs