حملة “المقابلة المعدية”: اختراق 30 ألف جهاز وسرقة 10.71 مليون دولار من العملات المشفرة

أصدرت وكالات الأمن السيبراني والاستخبارات في اليابان والولايات المتحدة وأستراليا وألمانيا تحذيراً مشتركاً بشأن حملة Contagious Interview التي تقودها جهات تهديد كورية شمالية، والتي تمكنت من اختراق ما لا يقل عن 30,000 جهاز في أكثر من 100 دولة وسرقة بيانات اعتماد أو أموال من أكثر من 7,000 محفظة عملات مشفرة، بإجمالي خسائر تقدر بـ 10.71 مليون دولار.

أسلوب الاستهداف

المجموعة تستهدف بشكل رئيسي مصممي الويب، مهندسي البرمجيات، والمتخصصين في تقنيات العملات المشفرة وWeb3. يتم التواصل مع الضحايا عبر منصات مثل LinkedIn تحت غطاء عروض عمل مغرية، ثم يُطلب منهم إكمال اختبار برمجي أو تقييم وظيفي. هذه الخطوة تُطلق سلسلة عدوى متعددة المراحل تنتهي بزرع برمجيات خبيثة مثل:

  • BeaverTail
  • InvisibleFerret
  • FlexibleFerret
  • OtterCookie
  • RATatouille
  • StoatWaffle
دور مجموعات WaterPlum وPurpleDelta

التحقيقات تشير إلى أن بعض عناصر WaterPlum وPurpleDelta يعملون كـ “عمال تكنولوجيا معلومات” لصالح النظام الكوري الشمالي، تحت إشراف مكتب الصناعة العسكرية (اللواء 313). هؤلاء يستخدمون مزارع حواسيب محمولة في اليابان والولايات المتحدة لإدارة الأجهزة عن بُعد، ويستغلون هويات مزيفة للتقدم لوظائف في شركات العملات المشفرة.

أهداف أوسع من سرقة العملات

إلى جانب سرقة العملات المشفرة، توفر هذه الاختراقات فرصاً### حملة “المقابلة المعدية”: اختراق 30 ألف جهاز وسرقة 10.71 مليون دولار من العملات المشفرة

كشفت وكالات الأمن السيبراني والاستخبارات في اليابان والولايات المتحدة وأستراليا وألمانيا عن تفاصيل حملة Contagious Interview التي تقودها جهات تهديد كورية شمالية، حيث تمكنت من اختراق ما لا يقل عن 30,000 جهاز في أكثر من 100 دولة، وسرقة بيانات أو أموال من أكثر من 7,000 محفظة عملات مشفرة بقيمة إجمالية بلغت نحو 10.71 مليون دولار.

أسلوب الاستهداف

المجموعة تستهدف بشكل رئيسي مطوري الويب، مهندسي البرمجيات، والمتخصصين في تقنيات البلوك تشين وWeb3. يتم التواصل مع الضحايا عبر منصات مثل LinkedIn تحت غطاء عروض عمل مغرية، ثم يُطلب منهم إجراء اختبارات برمجية أو تقييمات تقنية، وهي في الحقيقة سلسلة عدوى تؤدي إلى تثبيت برمجيات خبيثة.

البرمجيات المستخدمة

من أبرز البرمجيات التي يتم نشرها عبر هذه الحملة:

  • BeaverTail
  • InvisibleFerret
  • FlexibleFerret
  • GolangGhost
  • OtterCookie
  • RATatouille
  • StoatWaffle

هذه البرمجيات تمنح المهاجمين وصولاً دائماً إلى الأجهزة، مع القدرة على سرقة البيانات وتنفيذ أوامر عن بُعد.

دور مجموعات WaterPlum وPurpleDelta

التحقيقات تشير إلى أن بعض عناصر مجموعة WaterPlum، إلى جانب عمال تكنولوجيا المعلومات الكوريين الشماليين المعروفين بـ PurpleDelta/Wagemole، يعملون تحت إشراف مكتب الصناعة العسكرية الكوري (القطاع 313). هؤلاء يستخدمون مزارع حواسيب محمولة في اليابان ودول أخرى لإدارة الأجهزة المخترقة، كما يستغلون صور هويات مسروقة لانتحال شخصيات الضحايا والحصول على وظائف أو تحويل أموال.

التوسع عبر Discord والذكاء الاصطناعي

الحملة توسعت مؤخراً إلى منصات مثل Discord، حيث يتم نشر إعلانات وظائف مزيفة باستخدام هويات مولدة بالذكاء الاصطناعي. الهدف هو التوظيف بالوكالة (Proxy Hiring)، أي استخدام مواطنين من الولايات المتحدة أو أوروبا أو أمريكا اللاتينية كواجهة قانونية لتجاوز العقوبات وفحوصات الهوية. يتم إغراء هؤلاء بدفع يتراوح بين 3,000 و5,000 دولار، مقابل السماح للمهاجم بالتحكم في جلسات المقابلات البرمجية عن بُعد.

الدروس الأمنية
  • الهندسة الاجتماعية: عروض العمل المزيفة أصبحت أداة رئيسية للاختراق.
  • سلاسل التوريد: استهداف المطورين يفتح الباب أمام اختراق المؤسسات التي يعملون بها.
  • الهوية الرقمية: سرقة صور الهويات واستخدامها في عمليات انتحال شخصية.
  • الذكاء الاصطناعي: استغلاله لتوسيع نطاق الهجمات وإنشاء هويات مزيفة أكثر إقناعاً.
محمد طاهر
محمد طاهر
المقالات: 1991

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.