· kaynak dev.to (home feed)
Kuzey Koreli WaterPlum kampanyası sahte iş görüşmesi görevleriyle 30.000 cihazı enfekte etti
Japonya, ABD, Avustralya ve Almanya'nın kurumlarından gelen ortak bildirim, 100'den fazla ülkede 30.000 cihazı enfekte eden ve 7.000'den fazla kripto cüzdanından çalınan sahte işe alım kampanyasını ayrıntılarıyla ele alıyor.

Ne oldu
Japonya, Amerika Birleşik Devletleri, Avustralya ve Almanya'daki devlet kurumları, Aralık 2025 ile Temmuz 2026 arasında 100'den fazla ülkede en az 30.000 cihazı enfekte eden Kuzey Kore kaynaklı bir siber kampanyayı ele alan ortak bir bildirim yayımladı. dev.to üzerinde yayımlanan bildirim özetine göre, belge 18 Eylül 2026'da Japonya Ulusal Polis Teşkilatı ve NCO, FBI ve DC3, Avustralya'dan ASD'nin ACSC birimi ile Almanya'dan BND ve BfV tarafından duyuruldu.
Failler WaterPlum olarak izleniyor ve Contagious Interview adıyla daha iyi tanınıyorlar. Kurumlar, aynı dönemde 7.000'den fazla kripto para cüzdanından kimlik bilgilerinin ya da varlıkların çalındığını ve en az 1,7 milyar yen değerinde kripto paranın Kuzey Kore'ye aktarıldığını bildiriyor.
Saldırı nasıl gelişiyor
Kampanya, geliştiricilere ve diğer BT çalışanlarına sosyal medya, iş panoları ve serbest çalışma platformları üzerinden yapılan yaklaşımlarla başlıyor. Saldırganlar, sahte yapay zekâ ve kripto para şirketlerinde işe alım uzmanı ya da çalışan gibi davranarak hedefleri çevrimiçi bir görüşmeye veya kodlama egzersizine davet ediyor. Verilen görev, kod deposu veya ortak geliştirme servislerinde barındırılan dosyaların indirilip çalıştırılmasını gerektiriyor.
Yük (payload) ağırlıklı olarak kötü niyetli npm paketleri olarak geliyor. Bildirimin StoatWaffle olarak adlandırdığı bir bileşen, kullanıcının workspace'e güvenmesiyle birlikte görevlerin otomatik olarak çalıştığı Visual Studio Code projeleri aracılığıyla da dağıtılıyor. Çalıştırıldığında kötü amaçlı yazılım, tarayıcı kimlik bilgilerini, pano içeriğini, tuş vuruşlarını, ekran görüntülerini, cüzdan verilerini ve kimlik belgelerini toplayan uzaktan erişim sağlayan truva atları ve bilgi çalan yazılımlar kuruyor.
Hedef kalıcılık sağlamak. dev.to özeti, çalınan kimlik bilgilerinin ve sürekli erişimin, mağdurların çalıştığı şirketleri veya yüklenicileri ele geçirmek için fırsatlar yarattığını, ancak bildirimde bu tür kurumsal sızmalardan kaçının gerçekten sonuçlandığının açıklanmadığını belirtiyor.
Atfedilen araç seti
Bildirim, operasyona bağlanan beş kötü amaçlı yazılım ailesini adlandırıyor: BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ve StoatWaffle. NPA ve FBI, WaterPlum aktörlerinin, bazı Kuzey Koreli BT çalışanlarıyla birlikte, Kore İşçi Partisi Merkez Komitesi'ne karşı sorumlu olan Mühimmat Sanayi Departmanı 313 Genel Bürosu çatısı altında faaliyet gösterdiğini değerlendiriyor.
Paralel bir sahte BT çalışanı hattı
Ayrıca kurumlar, Kuzey Koreli BT çalışanlarının uydurma kimlikler altında Japonya, Amerika Birleşik Devletleri ve Avrupa'daki şirketlerde işler elde ettiğini anlatıyor. dev.to yazısı, bu düzenin hem kurumsal erişim hem de maaş hedeflediğini ve araçları arasında sahte özgeçmişler, VPN'ler, yapay zekâ destekli yüz, ses ve çeviri desteği ile yerel ortakların işlettiği laptop çiftlikleri bulunduğunu listeliyor. Bu faaliyet, yukarıda açıklanan kötü amaçlı yazılım enfeksiyonlarıyla her zaman örtüşmüyor.
Savunmacılar nelere dikkat edebilir
Kurban açısından operasyon, cazip bir iş teklifi, teknik bir görüşme, bir kod düzeltme görevi veya bir görüntülü arama için sorun giderme yardımı gibi görünüyor. Yöneticiler için uyarı işaretleri arasında onaylanmamış kaynaklardan gelen npm paketleri, harici depolardan çekilen kodun çalıştırılması, yeni güvenilen VS Code workspace'leri, tanıdık olmayan Node.js veya Python süreçleri ile tarayıcı verilerine veya kripto para ile ilgili dosyalara yoğun erişim yer alıyor.
Önerilen önlemler izolasyon ve doğrulamaya odaklanıyor: işe alım görevlerini sandbox içinde çalıştırın, kurumsal kaynaklara erişen kişisel cihazları ayrı tutun, en düşük ayrıcalık ilkesini uygulayın ve adayların kimliğini, konumunu, IP adreslerini ve ödeme alıcılarını birden fazla bağımsız kanaldan doğrulayın.
Neden önemli
Kampanya, teknik işe alımın rutin bir parçası olan eve götürülen kodlama görevini bir kod çalıştırma vektörüne dönüştürüyor ve bunu endüstriyel ölçekte yapıyor. İş bulma umuduyla tanımadığı kodu çalıştıran her geliştirici potansiyel bir giriş noktası ve bu ilk çalıştırma kişisel bir makinede gerçekleştiğinde, işverenin genellikle buna dair hiçbir kaydı olmuyor. On binlerce cihaz çoktan tehlikeye atılmışken ve cüzdan hırsızlıkları yaptırımlı bir devlete fon aktarırken bildirim, yeni bir teknikle ilgili bir uyarıdan çok, yazılım tedarik zincirindeki en zayıf halkanın etkilemek isteyen aday olabileceği yönünde bir hatırlatma gibi okunuyor.
- #security
- #malware
- #north-korea
- #npm
- #social-engineering
İlgili yazılar
- Zimperium, kablosuz hata ayıklama üzerinden kendisine shell erişimi veren RatHat adlı Android RAT'ını ayrıntılarıyla anlattı
- CVE-2026-58138: Orkes Conductor'da kimlik doğrulaması gerektirmeyen RCE sahadaki saldırılarda kullanılıyor
- Araştırmacılar HEIF decoder zafiyeti ve aşırı yetkili SSO token'ını zincirleyerek OpenAI'nin dahili reposuna ulaştı