לפי הערכת משטרת יפן וה־FBI, גורמי WaterPlum וחלק מעובדי ה־IT הצפון־קוריאנים פועלים תחת הלשכה הכללית 313, במסגרת מחלקת תעשיית החימוש. בין דצמבר 2025 ליולי 2026 נדבקו לפחות 30,000 מכשירים ביותר מ־100 מדינות; כספים או פרטי גישה הקשורים ליותר מ־7,000 ארנקי קריפטו נפגעו, והקמפיין קיבל כ־10.71 מיליון דולר במטבעות קריפטוגר...
פורסם על ידינערך באמצעות GPT-5.6 Terraהתמונות נוצרו באמצעות GPT Image 2
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum — המוכרת גם בשם Contagious Interview — ופעילות ההתחזות של עובדי IT צפון־קוריאנים במשרות מרחוק קשורות ביותר משימוש בפיתויים סביב תעסוקה. לפי הערכת משטרת יפן וה־FBI, גורמי WaterPlum וחלק מעובדי ה־IT הצפון־קוריאנים פועלים תחת הלשכה הכללית 313, המשתייכת למחלקת תעשיית החימוש הכפופה לוועד המרכזי של מפלגת הפועלים של קוריאה.5
מדובר בשתי פעילויות שונות אך משלימות. WaterPlum משתמשת במגייסים פיקטיביים כדי לפגוע במחפשי עבודה, לאסוף מידע רגיש ולגנוב מטבעות קריפטוגרפיים. תרמית עובדי ה־IT, לעומתה, נשענת על זהויות כוזבות והסתרת מיקום כדי להשיג משרות מרחוק לגיטימיות — וכך לייצר הכנסות, ולעתים גם למקם גורם בעל גישה בתוך ארגון יעד.5
17
את אזהרת הסייבר המשותפת מ־18 בספטמבר פרסמו שבע סוכנויות מיפן, ארצות הברית, אוסטרליה וגרמניה:1
בהערכה מזוהה קבוצת הסייבר WaterPlum, ומצוין הקשר שלה למבצע הידוע בשם Contagious Interview.1
WaterPlum התחזתה למגייסים או למעסיקים פוטנציאליים ופנתה לאנשי IT — ובהם מעצבי אתרים, מהנדסים ואנשי קריפטו, בלוקצ'יין ו־Web3.1
4
הפיתויים נראו כמו שלבים שגרתיים בגיוס לתפקיד טכנולוגי: מטלת תכנות לכאורה, או בקשה במהלך ראיון וידאו להתקין "תיקון" לבעיית ועידה. בפועל, הקבצים וההוראות נועדו להחדיר נוזקה למכשיר של מחפש העבודה.1
5
כך הופכת אינטראקציית גיוס רגילה לערוץ חדירה. במקום לנסות לפרוץ ישירות לארגון, המפעילים מנצלים את האמון ואת תחושת הדחיפות סביב הזדמנות תעסוקתית מבטיחה.
לפי ההערכה, מדצמבר 2025 ועד יולי 2026 הדביקה WaterPlum לפחות 30,000 מכשירים ביותר מ־100 מדינות. כספים או פרטי גישה הקשורים ליותר מ־7,000 ארנקי קריפטו נפגעו, והפעילות קיבלה כ־10.71 מיליון דולר במטבעות קריפטוגרפיים.1
4
הנתונים מצביעים על קמפיין ששילב פנייה רחבה לאנשי מקצוע טכנולוגיים עם יעד פיננסי ממוקד. גניבת פרטי גישה משמעותית במיוחד, משום שחשבונות שנפרצו עשויים לאפשר הונאות נוספות גם אם לא מתאפשרת העברה מיידית של כספים.
בתרמית עובדי ה־IT, המפעילים מסתירים את זהותם ואת מיקומם האמיתי כדי לזכות בחוזי עבודה מרחוק. הנחיות ממשלת ארצות הברית מזהירות כי עובדים צפון־קוריאנים השתמשו במתווכים ובשליחים מצד שלישי, וקוראות לחברות לחזק אימות זהות ולאתר פעילות חשבון חשודה.17
הקשר ל־WaterPlum הוא ארגוני ואסטרטגי, על פי הערכת ה־NPA וה־FBI — ולא הוכחה שכל קורבן נוזקה הופך לחלק מתרמית העובדים, או שכל עובד מתחזה מעורב בפעילות WaterPlum.5 הקשר המעשי הוא ששתי השיטות מנצלות את סביבת העבודה מרחוק:
האחת מאפשרת פריצה ישירה וגניבת קריפטו; האחרת עלולה לייצר זרם הכנסות ממושך וסיכון של גישה פנימית.
המרכז הלאומי לאבטחת סייבר של ניו זילנד דיווח על חברה ניו זילנדית גדולה שהעסיקה קבלן IT מרחוק תחת זהות בדויה. כשהחברה החלה לחשוד, הקבלן איים לפרסם מידע רגיש.18
המקרה מדגיש שהונאת זהות אינה רק בעיית שכר, ציות או משאבי אנוש. עובד שהתקבל במרמה עשוי לקבל גישה למערכות ארגוניות, נתונים, פרטי גישה או ציוד של החברה עוד לפני שהתרמית מתגלה.
צוותי גיוס, משאבי אנוש, IT, אבטחה ורכש צריכים לתאם ביניהם בקרות לתפקידים טכנולוגיים מרחוק. ממשלת ארצות הברית ממליצה במפורש על אימות זהות מחמיר יותר, לרבות בדיקה קפדנית של מסמכי זיהוי וראיונות פנים אל פנים כאשר הדבר מתאים, וכן על מערכות שמתריעות על מידע חריג בחשבונות.17
צעדים מעשיים כוללים:
WaterPlum מראה שגם ריאיון עבודה יכול לשמש מנגנון להפצת נוזקה. איום עובדי ה־IT המתחזים מראה שתהליך הגיוס עצמו עשוי להיות נתיב חדירה. הייחוס המשותף ללשכה הכללית 313 מחדד את המסר ההגנתי: ארגונים צריכים לאבטח את שני צדי תהליך ההעסקה — להגן על מחפשי עבודה מפני מגייסים מזויפים, ולהגן על מעסיקים מפני חדירה באמצעות זהות בדויה.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
לפי הערכת משטרת יפן וה־FBI, גורמי WaterPlum וחלק מעובדי ה־IT הצפון־קוריאנים פועלים תחת הלשכה הכללית 313, במסגרת מחלקת תעשיית החימוש.
לפי הערכת משטרת יפן וה־FBI, גורמי WaterPlum וחלק מעובדי ה־IT הצפון־קוריאנים פועלים תחת הלשכה הכללית 313, במסגרת מחלקת תעשיית החימוש. בין דצמבר 2025 ליולי 2026 נדבקו לפחות 30,000 מכשירים ביותר מ־100 מדינות; כספים או פרטי גישה הקשורים ליותר מ־7,000 ארנקי קריפטו נפגעו, והקמפיין קיבל כ־10.71 מיליון דולר במטבעות קריפטוגרפיים.[1][4]
הלקח למעסיקים: יש להתייחס לגיוס ולקליטה מרחוק כאל בקרות אבטחה — לאמת זהויות באופן עצמאי ולחקור חריגות במיקום, במכשירים ובדפוסי הגישה.[17]