ทางการประเมินว่า WaterPlum และแรงงานไอทีเกาหลีเหนือบางส่วนปฏิบัติการภายใต้ 313 General Bureau ซึ่งอยู่ใน Munitions Industry Department ระหว่างเดือนธันวาคม 2025 ถึงกรกฎาคม 2026 WaterPlum แพร่เชื้ออย่างน้อย 30,000 อุปกรณ์ในกว่า 100 ประเทศ และกระทบเงินหรือข้อมูลบัญชีที่เกี่ยวข้องกับกระเป๋าคริปโตมากกว่า 7,000 ใบ บทเรียน...
เผยแพร่โดยแก้ไขด้วย GPT-5.6 Terraรูปภาพสร้างด้วย GPT Image 2
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum หรือที่รู้จักกันทั่วไปว่า Contagious Interview และขบวนการแรงงานไอทีรีโมตที่ใช้ตัวตนปลอมของเกาหลีเหนือ ไม่ได้เกี่ยวข้องกันเพียงเพราะต่างอาศัยบริบทการจ้างงานเท่านั้น สำนักงานตำรวจแห่งชาติญี่ปุ่น (NPA) และสำนักงานสอบสวนกลางสหรัฐฯ (FBI) ประเมินว่า ผู้ปฏิบัติการ WaterPlum และแรงงานไอทีเกาหลีเหนือบางส่วนอยู่ภายใต้ 313 General Bureau ซึ่งสังกัด Munitions Industry Department และอยู่ใต้คณะกรรมการกลางพรรคแรงงานเกาหลี5
ทั้งสองกิจกรรมมีเป้าหมายต่างกันแต่ส่งเสริมกันได้
จุดสำคัญคือ การเชื่อมโยงดังกล่าวเป็นการประเมินในระดับโครงสร้างองค์กรและยุทธศาสตร์ ไม่ได้หมายความว่าเหยื่อมัลแวร์ทุกคนจะถูกนำไปเกี่ยวข้องกับขบวนการแรงงานปลอม หรือแรงงานปลอมทุกคนมีส่วนร่วมกับ WaterPlum โดยตรง5
คำแนะนำด้านความมั่นคงปลอดภัยไซเบอร์ร่วมเมื่อวันที่ 18 กันยายน ออกโดยหน่วยงาน 7 แห่งจากญี่ปุ่น สหรัฐอเมริกา ออสเตรเลีย และเยอรมนี ได้แก่1
หน่วยงานเหล่านี้ระบุชื่อกลุ่มผู้โจมตีว่า WaterPlum และชี้ว่ากลุ่มนี้เชื่อมโยงกับแคมเปญที่มักเรียกว่า Contagious Interview1
WaterPlum เล็งเป้าผู้เชี่ยวชาญสายไอที เช่น นักออกแบบเว็บไซต์ วิศวกร และผู้ทำงานด้านคริปโต บล็อกเชน และ Web3 โดยสวมรอยเป็นรีครูตเตอร์หรือนายจ้างที่ดูน่าเชื่อถือ1
4
เหยื่ออาจได้รับสิ่งที่ดูเหมือนเป็นขั้นตอนปกติของการสมัครงาน เช่น โจทย์เขียนโค้ด หรือคำแนะนำระหว่างวิดีโอสัมภาษณ์ให้ติดตั้ง “ตัวแก้ปัญหา” สำหรับระบบประชุมออนไลน์ แต่ไฟล์หรือคำสั่งดังกล่าวกลับเป็นช่องทางนำมัลแวร์ลงสู่เครื่องของผู้สมัคร1
5
วิธีนี้ทำให้ความตื่นเต้นและความเร่งด่วนจากโอกาสงานใหม่กลายเป็นจุดอ่อน แทนที่จะเจาะระบบบริษัทโดยตรง ผู้โจมตีเริ่มจากการเจาะอุปกรณ์ของคนที่กำลังหางานก่อน
หน่วยงานผู้จัดทำคำแนะนำประเมินว่า ตั้งแต่เดือนธันวาคม 2025 ถึงกรกฎาคม 2026 WaterPlum ทำให้อุปกรณ์ติดมัลแวร์อย่างน้อย 30,000 เครื่อง ในกว่า 100 ประเทศ เงินหรือข้อมูลรับรองบัญชีที่เกี่ยวข้องกับกระเป๋าคริปโทมากกว่า 7,000 ใบ ถูกกระทบ และปฏิบัติการนี้ได้รับคริปโทเคอร์เรนซีราว 10.71 ล้านดอลลาร์สหรัฐ1
4
การขโมยข้อมูลรับรองบัญชีมีผลกระทบเกินกว่าเงินที่ถูกย้ายออกทันที เพราะบัญชีที่ถูกยึดอาจถูกนำไปใช้ฉ้อโกงหรือโจมตีต่อในภายหลังได้
ขบวนการแรงงานไอทีปลอมมุ่งทำให้ผู้ปฏิบัติการได้งานรีโมตจริงด้วยการปกปิดตัวตนและสถานที่อยู่ แนวทางของรัฐบาลสหรัฐฯ เตือนว่าแรงงานไอทีเกาหลีเหนือใช้บุคคลที่สามเป็นผู้ช่วยหรือคนกลาง และเรียกร้องให้องค์กรยกระดับการยืนยันตัวตน รวมถึงตรวจจับกิจกรรมบัญชีที่น่าสงสัย17
กล่าวอย่างง่าย ความเสี่ยงทั้งสองเกิดคนละฝั่งของกระบวนการจ้างงาน
แบบแรกนำไปสู่การบุกรุกและขโมยคริปโทโดยตรง ส่วนแบบหลังอาจสร้างทั้งรายได้ระยะยาวและความเสี่ยงจากการเข้าถึงระบบภายในองค์กร
รายงานเกี่ยวกับ National Cyber Security Centre ของนิวซีแลนด์ระบุว่า ธุรกิจขนาดใหญ่แห่งหนึ่งในนิวซีแลนด์เคยจ้างผู้รับเหมาด้านไอทีรีโมตที่ใช้ตัวตนปลอม หลังบริษัทเริ่มสงสัย ผู้รับเหมารายนั้นขู่ว่าจะเปิดเผยข้อมูลอ่อนไหว18
กรณีนี้ตอกย้ำว่า การหลอกลวงเรื่องตัวตนไม่ใช่แค่ปัญหาด้านเงินเดือนหรือการปฏิบัติตามกฎระเบียบ ผู้ที่ได้รับการจ้างงานด้วยข้อมูลเท็จอาจเข้าถึงระบบ ข้อมูล บัญชีผู้ใช้ หรืออุปกรณ์ของบริษัทได้ก่อนการหลอกลวงจะถูกตรวจพบ
ฝ่ายสรรหา HR ไอที ความปลอดภัย และจัดซื้อควรร่วมกันวางมาตรการสำหรับตำแหน่งเทคนิคที่ทำงานทางไกล โดยแนวทางของรัฐบาลสหรัฐฯ เสนอให้ตรวจเอกสารยืนยันตัวตนอย่างเข้มงวด ใช้การสัมภาษณ์แบบพบตัวเมื่อเหมาะสม และมีระบบแจ้งเตือนความผิดปกติในข้อมูลบัญชี17
มาตรการที่นำไปใช้ได้ ได้แก่
WaterPlum แสดงให้เห็นว่า “การสัมภาษณ์งาน” อาจถูกใช้เป็นกลไกส่งมัลแวร์ได้ ขณะที่ขบวนการแรงงานไอทีปลอมแสดงให้เห็นว่า “การจ้างงาน” อาจกลายเป็นช่องทางแทรกซึมองค์กรได้เช่นกัน
การประเมินเรื่องความเชื่อมโยงผ่าน 313 General Bureau ทำให้ข้อสรุปด้านการป้องกันชัดเจนขึ้น: องค์กรควรปกป้องทั้งสองด้านของกระบวนการจ้างงาน คือ ป้องกันผู้หางานจากรีครูตเตอร์ปลอม และป้องกันนายจ้างจากการแทรกซึมด้วยตัวตนปลอม5
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ทางการประเมินว่า WaterPlum และแรงงานไอทีเกาหลีเหนือบางส่วนปฏิบัติการภายใต้ 313 General Bureau ซึ่งอยู่ใน Munitions Industry Department
ทางการประเมินว่า WaterPlum และแรงงานไอทีเกาหลีเหนือบางส่วนปฏิบัติการภายใต้ 313 General Bureau ซึ่งอยู่ใน Munitions Industry Department ระหว่างเดือนธันวาคม 2025 ถึงกรกฎาคม 2026 WaterPlum แพร่เชื้ออย่างน้อย 30,000 อุปกรณ์ในกว่า 100 ประเทศ และกระทบเงินหรือข้อมูลบัญชีที่เกี่ยวข้องกับกระเป๋าคริปโตมากกว่า 7,000 ใบ
บทเรียนสำหรับนายจ้างคือ การสรรหาและการเริ่มงานทางไกลต้องเป็นส่วนหนึ่งของระบบความปลอดภัย ตั้งแต่ตรวจสอบตัวตนอิสระไปจนถึงเฝ้าระวังรูปแบบการเข้าถึงที่ผิดปกติ[17]