تقيّم السلطات اليابانية والأميركية أن عناصر «واتربلوم» وبعض عمال تقنية المعلومات الكوريين الشماليين يعملون تحت مكتب 313 التابع لإدارة صناعة الذخائر. أصابت الحملة ما لا يقل عن 30 ألف جهاز في أكثر من 100 دولة بين ديسمبر 2025 ويوليو 2026، واستهدفت أموالاً أو بيانات اعتماد مرتبطة بأكثر من 7 آلاف محفظة عملات مشفرة.[1][4]...
نشر بواسطةتم التحرير باستخدام GPT-5.6 Terraتم إنشاء الصور باستخدام GPT Image 2
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
تتصل مجموعة «واتربلوم» (WaterPlum)، المعروفة أيضاً باسم «المقابلة المُعدية» (Contagious Interview)، بعمليات توظيف عمال تقنية معلومات عن بُعد بهويات مزيفة في كوريا الشمالية، لكنهما ليسا العملية نفسها. فبحسب تقييم الشرطة الوطنية اليابانية ومكتب التحقيقات الفدرالي الأميركي، يعمل عناصر «واتربلوم» وبعض عمال تقنية المعلومات الكوريين الشماليين تحت مكتب 313، التابع لـإدارة صناعة الذخائر والخاضع للجنة المركزية لحزب العمال الكوري.5
الفرق العملي مهم: تستخدم «واتربلوم» عروض العمل الوهمية لاختراق أجهزة الباحثين عن وظائف وسرقة المعلومات والعملات المشفرة؛ بينما تسعى عملية العمال الوهميين إلى الحصول على وظائف حقيقية عن بُعد بهويات ومواقع مخفية، بما يوفر دخلاً ويخلق احتمال وصول داخلي إلى أنظمة جهة العمل.5
17
صدر التحذير السيبراني المشترك عن سبع جهات من اليابان والولايات المتحدة وأستراليا وألمانيا:1
وسمّى التحذير المجموعة «واتربلوم»، وربطها بالحملة المعروفة باسم «المقابلة المُعدية».1
انتحل عناصر «واتربلوم» صفة موظفي توظيف أو أصحاب عمل محتملين، واستهدفوا مختصين في التقنية، منهم مصممو الويب والمهندسون والعاملون في العملات المشفرة والبلوك تشين وWeb3.1
4
كانت الطعوم تبدو كأنها خطوة عادية في التقديم لوظيفة تقنية: اختبار برمجة يُفترض تنفيذه، أو طلب تثبيت «إصلاح» لمشكلة في برنامج مؤتمرات الفيديو أثناء المقابلة. لكن الملف أو التعليمات كانا يقودان إلى تثبيت برمجيات خبيثة على جهاز الباحث عن عمل.1
5
بهذا الأسلوب، يستغل المهاجمون الثقة والاستعجال اللذين تصاحبان فرصة عمل واعدة، بدلاً من محاولة اختراق شركة ما مباشرة من الخارج.
يشير التقييم إلى أن «واتربلوم» أصابت ما لا يقل عن 30 ألف جهاز في أكثر من 100 دولة خلال الفترة من ديسمبر 2025 إلى يوليو 2026. كما تعرضت أموال أو بيانات اعتماد مرتبطة بأكثر من 7 آلاف محفظة عملات مشفرة للاختراق، وتلقت العملية نحو 10.71 مليون دولار من العملات المشفرة.1
4
ولا تقتصر خطورة سرقة بيانات الاعتماد على التحويل المالي الفوري؛ إذ قد تسمح الحسابات المخترقة بتنفيذ عمليات احتيال لاحقة أو التوسع في الوصول إلى خدمات وأصول رقمية أخرى.
يعتمد مخطط العمال الوهميين على إخفاء الهوية والموقع الحقيقيين للفوز بعقود عمل عن بُعد. وتدعو الإرشادات الحكومية الشركات إلى تشديد التحقق من الهوية ورصد نشاط الحسابات المشبوه، مع التحذير من استخدام وسطاء أو وكلاء من أطراف ثالثة.17
والصلة بين المخططين، وفق تقييم الشرطة اليابانية وFBI، تنظيمية واستراتيجية؛ وليست دليلاً على أن كل ضحية برمجية خبيثة تتحول إلى جزء من مخطط العمال، أو أن كل عامل محتال يشارك في عمليات «واتربلوم».5 لكن المسارين يستغلان بيئة العمل عن بُعد من جهتين:
الأول يحقق اختراقاً مباشراً وسرقة للعملات المشفرة، والثاني قد يوفر تدفقاً مالياً مستمراً وفرصة وصول داخلي أطول أمداً.
ذكرت تقارير عن المركز الوطني للأمن السيبراني في نيوزيلندا أن شركة نيوزيلندية كبيرة وظفت متعاقداً تقنياً عن بُعد بهوية مزيفة. وعندما ساورت الشركة الشكوك، هدد المتعاقد بنشر معلومات حساسة.18
توضح هذه الواقعة أن انتحال الهوية ليس مسألة رواتب أو امتثال إداري فحسب. فقد يحصل العامل الذي تم توظيفه احتيالياً، قبل اكتشاف الأمر، على وصول إلى أنظمة الشركة أو بياناتها أو بيانات اعتمادها أو أجهزتها التي تصدرها للموظفين.
يتطلب الحد من الخطر تنسيقاً بين فرق التوظيف والموارد البشرية وتقنية المعلومات والأمن والمشتريات، خصوصاً في الوظائف التقنية عن بُعد. وتوصي الإرشادات الأميركية بتعزيز التحقق من الهوية، بما في ذلك التدقيق الصارم في وثائق الهوية وإجراء مقابلات حضورية عندما يكون ذلك مناسباً، إلى جانب أنظمة تنبه إلى البيانات غير المعتادة في الحسابات.17
إجراءات عملية أساسية:
تثبت «واتربلوم» أن مقابلة العمل قد تتحول إلى وسيلة لتسليم البرمجيات الخبيثة. ويثبت تهديد العمال الوهميين أن عملية التوظيف نفسها قد تصبح مساراً للتسلل إلى الشركة. والربط المنسوب إلى مكتب 313 يبرز أولوية دفاعية مزدوجة: حماية الباحثين عن عمل من المجندين المزيفين، وحماية جهات العمل من التسلل القائم على انتحال الهوية.5
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
تقيّم السلطات اليابانية والأميركية أن عناصر «واتربلوم» وبعض عمال تقنية المعلومات الكوريين الشماليين يعملون تحت مكتب 313 التابع لإدارة صناعة الذخائر.
تقيّم السلطات اليابانية والأميركية أن عناصر «واتربلوم» وبعض عمال تقنية المعلومات الكوريين الشماليين يعملون تحت مكتب 313 التابع لإدارة صناعة الذخائر. أصابت الحملة ما لا يقل عن 30 ألف جهاز في أكثر من 100 دولة بين ديسمبر 2025 ويوليو 2026، واستهدفت أموالاً أو بيانات اعتماد مرتبطة بأكثر من 7 آلاف محفظة عملات مشفرة.[1][4]
على الشركات التعامل مع التوظيف والعمل عن بُعد كجزء من منظومة الأمن: التحقق المستقل من الهوية ورصد أنماط الموقع والوصول غير المعتادة.[17]