Yetkililerin değerlendirmesine göre WaterPlum aktörleri ile bazı Kuzey Koreli sahte uzaktan BT çalışanları, Mühimmat Sanayi Departmanına bağlı 313. WaterPlum, Aralık 2025–Temmuz 2026 arasında 100’den fazla ülkede en az 30 bin cihazı etkiledi; 7 binden fazla kripto cüzdanla bağlantılı para veya hesap bilgileri ele ge...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: How are North Korea’s WaterPlum (Contagious Interview) hacking group and its fraudulent remote IT-worker scheme connected under the 313 Gene. Article summary: WaterPlum and the fraudulent remote-IT-worker operation are assessed as complementary North Korean revenue and access operations: both are linked to the 313 General Bureau, an entity under the Munitions Industry Departme. Topic tags: general, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake n
WaterPlum — güvenlik çevrelerinde yaygın olarak Contagious Interview adıyla bilinen kampanya — ile Kuzey Kore bağlantılı sahte uzaktan BT çalışanı faaliyetleri, yalnızca işe alım süreçlerini istismar etmeleri bakımından benzeşmiyor. Japonya Ulusal Polis Ajansı (NPA) ve ABD Federal Soruşturma Bürosunun (FBI) değerlendirmesine göre WaterPlum aktörleri ile bazı Kuzey Koreli BT çalışanları, Kore İşçi Partisi Merkez Komitesine bağlı Mühimmat Sanayi Departmanı içindeki 313. Genel Büro altında faaliyet gösteriyor.5
Bu iki yöntem farklı, fakat birbirini tamamlayan amaçlara hizmet ediyor:
Dolayısıyla tehdit, işe alım sürecinin iki tarafında da ortaya çıkıyor: Bir tarafta iş arayan kişi sahte işe veren tarafından hedef alınıyor; diğer tarafta şirket, sahte kimlikle başvuran bir kişiyi çalışan ya da yüklenici olarak sisteme dahil edebiliyor.
18 Eylül tarihli ortak siber güvenlik uyarısı, Japonya, ABD, Avustralya ve Almanya’dan şu yedi kurum tarafından yayımlandı:1
Uyarıda WaterPlum adlı siber aktör grubu açıkça anılıyor ve grubun Contagious Interview olarak bilinen kampanyayla ilişkisi belirtiliyor.1
WaterPlum, işe alım uzmanı veya potansiyel işveren kimliğine bürünerek web tasarımcılarını, mühendisleri ve özellikle kripto para, blokzincir ile Web3 alanlarında çalışan bilişim profesyonellerini hedef aldı.1
4
Kandırma yöntemi, teknik işe alım sürecinin olağan bir adımı gibi görünüyordu. Hedef kişiye sözde bir kodlama görevi gönderilebiliyor ya da görüntülü mülakat sırasında bir konferans uygulaması sorununu gidermesi için dosya indirmesi veya bir işlem yapması istenebiliyordu. Ancak bu dosya ya da talimatlar, cihazlara kötü amaçlı yazılım yüklemek için kullanılıyordu.1
5
Bu yöntem, doğrudan bir şirket ağına saldırmak yerine iş fırsatının yarattığı güven ve aciliyet duygusunu istismar ediyor. Bir iş görüşmesi, fark edilmeden ilk erişim kanalına dönüşebiliyor.
Ortak uyarıya göre WaterPlum, Aralık 2025 ile Temmuz 2026 arasında 100’den fazla ülkede en az 30 bin cihazı etkiledi. 7 binden fazla kripto para cüzdanıyla ilişkili para veya hesap bilgileri ele geçirildi; operasyonun yaklaşık 10,71 milyon dolar değerinde kripto para aldığı değerlendirildi.1
4
Buradaki risk yalnızca anlık para kaybı değil. Hesap bilgileri ele geçirilen kullanıcılar, hemen para transferi yapılamasa bile daha sonra kimlik avı, hesap ele geçirme veya başka dolandırıcılık girişimleriyle karşılaşabilir.
Sahte BT çalışanı yöntemi, operatörlerin gerçek kimliklerini ve bulundukları yeri gizleyerek uzaktan sözleşme veya iş bulmasına dayanıyor. Resmî rehberlerde, bu kişilerin üçüncü taraf vekiller ve kolaylaştırıcılardan yararlandığı; şirketlerin ise kimlik doğrulama süreçlerini güçlendirmesi ve şüpheli hesap hareketlerini tespit etmesi gerektiği vurgulanıyor.17
WaterPlum ile bu şema arasındaki bağ, NPA ve FBI değerlendirmesine göre örgütsel ve stratejik nitelikte. Bu, her WaterPlum mağdurunun sahte çalışan ağına dâhil olduğu ya da her sahte çalışanın WaterPlum faaliyetlerine katıldığı anlamına gelmiyor.5 Ancak iki faaliyet de uzaktan çalışma ekosistemindeki zayıf noktaları kullanıyor:
İlki doğrudan sistem ihlali ve kripto hırsızlığı yaratırken, ikincisi daha uzun vadeli bir gelir akışı ve içeriden erişim riski oluşturabiliyor.
Yeni Zelanda Ulusal Siber Güvenlik Merkeziyle ilgili haberlerde, büyük bir Yeni Zelanda şirketinin sahte kimlik kullanan uzaktan bir BT yüklenicisini işe aldığı aktarıldı. Şirket kimlik konusunda şüphelenmeye başladığında yüklenicinin hassas bilgileri yayımlamakla tehdit ettiği bildirildi.18
Bu vaka, kimlik sahteciliğinin yalnızca insan kaynakları veya bordro açısından bir sorun olmadığını ortaya koyuyor. Sahte kimlikle işe alınan bir kişi, durum anlaşılıncaya kadar kurumsal sistemlere, verilere, kimlik bilgilerine veya şirkete ait cihazlara erişim sağlamış olabilir.
Uzaktan teknik pozisyonlarda işe alım, insan kaynakları, bilgi teknolojileri, güvenlik ve satın alma ekiplerinin birlikte yürüttüğü bir kontrol süreci olmalı. ABD hükümetinin rehberi; kimlik belgelerinin sıkı incelenmesi, uygun durumlarda yüz yüze görüşme yapılması ve hesaplarda olağandışı bilgileri işaretleyen sistemlerin kullanılması gibi adımları öneriyor.17
Uygulanabilecek başlıca önlemler şunlar:
WaterPlum, bir iş görüşmesinin kötü amaçlı yazılım dağıtım aracına çevrilebileceğini gösteriyor. Sahte uzaktan BT çalışanı şeması ise işe alımın kurumlara sızmak için kullanılabileceğini ortaya koyuyor. Ortak 313. Genel Büro bağlantısı, savunma açısından temel mesajı netleştiriyor: Kurumlar hem iş arayanları sahte işe alımcıların riskinden korumalı hem de işveren tarafında kimlik temelli sızmaları önlemeli.5
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Yetkililerin değerlendirmesine göre WaterPlum aktörleri ile bazı Kuzey Koreli sahte uzaktan BT çalışanları, Mühimmat Sanayi Departmanına bağlı 313.
Yetkililerin değerlendirmesine göre WaterPlum aktörleri ile bazı Kuzey Koreli sahte uzaktan BT çalışanları, Mühimmat Sanayi Departmanına bağlı 313. WaterPlum, Aralık 2025–Temmuz 2026 arasında 100’den fazla ülkede en az 30 bin cihazı etkiledi; 7 binden fazla kripto cüzdanla bağlantılı para veya hesap bilgileri ele geçirildi ve yaklaşık 10,71 milyon dolar değerinde...
İşverenler için temel ders, işe alım ve uzaktan işe başlatma süreçlerini birer güvenlik kontrolü olarak ele almak: kimliği bağımsız doğrulamak ve konum, cihaz ile erişim verilerindeki tutarsızlıkları incelemek.[17]