WaterPlum sahte iş ilanlarıyla 30.000’den fazla cihazı enfekte etti
Japonya, ABD, Avustralya ve Almanya’nın ortak uyarısına göre WaterPlum, Aralık 2025’ten bu yana 100’den fazla ülkede 7.000’den fazla kripto cüzdanını hackleyip yaklaşık 10,71 milyon doları Kuzey Kore’ye aktardı.
Japonya, ABD, Avustralya ve Almanya’nın siber güvenlik otoriteleri, WaterPlum adlı Kuzey Kore bağlantılı grubun Aralık 2025 – Temmuz 2026 arasındaki faaliyetlerine ilişkin ortak bir uyarı yayımladı. Buna göre grup, 100’den fazla ülkede en az 30.000 cihazı enfekte etti ve 7.000’den fazla kripto para cüzdanından hırsızlık yaptı. Bu saldırılar sonucunda yaklaşık 10,71 milyon dolar değerinde kripto varlık Kuzey Kore’ye aktarıldı.
WaterPlum’ın kampanyası, özellikle yazılım geliştiricileri ve IT çalışanlarını hedef alıyor. Saldırganlar, sahte iş ilanları ve görüşmeler üzerinden kurbanlara ulaşıyor; kendilerini AI, kripto para veya NFT şirketleri gibi tanıtıyor ya da işe alım ve freelance platformlarını kullanarak temas kuruyor. Uyarıya göre, grubun “Contagious Interview” adıyla yayımladığı zararlı npm paketleri bu sürecin merkezinde.
Sahte mülakatlarda kurbanlardan test projeleri indirmeleri, sahte konferans sorunlarını “gidermeleri” veya belirli kod parçalarını çalıştırmaları isteniyor. Bu projelerin içinde BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ve StoatWaffle gibi kötü amaçlı yazılımlar gizleniyor. StoatWaffle’ın, Visual Studio Code projeleri üzerinden “trust-on-open” yapılandırmalarını kullanarak dağıtılan modüler bir Node.js zararlısı olduğu belirtiliyor.
Bir makine ele geçirildiğinde, kurbanın tarayıcı kimlik bilgileri, panoya kopyalanan içerikler, tuş vuruşları, kripto anahtarları, seed phrase’leri ve belgeleri çalınıyor; ayrıca ekran görüntüleri alınabiliyor. Erişim elde edilen bu geliştirici makineleri, sadece bireysel hırsızlık için değil, aynı zamanda kurbanların çalıştığı şirket veya müşterilerin ağlarına sızmak ve fikri mülkiyet hırsızlığı ile casusluk yapmak için de kullanılabiliyor.
Uyarı, WaterPlum’ın Kuzey Kore’nin mali amaçlı tehdit ekosisteminin parçası olduğunu ve buradan elde edilen gelirlerin silah programlarını finanse ettiğini vurguluyor. Bu tablo, kampanyayı sadece siber suç değil, aynı zamanda devlet destekli bir finansman mekanizması olarak da konumlandırıyor.
Neden önemli
WaterPlum kampanyası, yazılım geliştiricileri ve uzaktan çalışan IT personelini doğrudan hedeflemesiyle öne çıkıyor; sahte iş süreçleri üzerinden gelen taleplere güvenmenin cihazların enfekte olmasına ve binlerce kripto cüzdanının boşaltılmasına yol açtığı ortaya konuyor. Enfekte makineler yalnızca bireysel kullanıcıları değil, onların işverenlerini ve müşterilerini de riske atıyor; geliştirici bilgisayarları bir kez ele geçirildiğinde, saldırganlar şirket ağlarına sıçrayıp fikri mülkiyet hırsızlığı ve casusluk yapabiliyor. Uyarıyı birden fazla ülkenin birlikte yayımlaması, saldırıların fiziksel sınır tanımayan, küresel ölçekte ekonomik ve güvenlik etkileri olduğunu ve bu faaliyetlerin doğrudan bir devletin silah programlarını beslediğini netleştiriyor.