Japonya, ABD, Avustralya ve Almanya, Kuzey Kore bağlantılı WaterPlum grubuna karşı ortak siber güvenlik uyarısı yayımladı. Rapora göre grup, sahte iş görüşmeleriyle 100’den fazla ülkede en az 30 bin cihazı hedef aldı.
SAHTE İŞ İLANIYLA BAŞLIYOR
“Contagious Interview” adıyla da bilinen WaterPlum’un özellikle yazılımcıları, web geliştiricilerini ve kripto para alanında çalışan uzmanları hedef aldığı belirtildi.
Saldırganların kendilerini yapay zekâ, kripto para veya NFT şirketlerinin temsilcileri gibi göstererek iş teklifi sunduğu aktarıldı.
MÜLAKATTA KOD ÇALIŞTIRMALARINI İSTİYORLAR
Saldırıların önemli bölümü çevrim içi iş görüşmeleri sırasında gerçekleşiyor.
Adaylardan teknik görev yapmaları, kod çalıştırmaları veya görüntülü görüşmede yaşandığı söylenen bir sorunu çözmeleri isteniyor. Bu sırada zararlı yazılım içeren dosyalar bilgisayara indiriliyor.
7 BİNDEN FAZLA KRİPTO CÜZDANI HEDEF ALINDI
Rapora göre WaterPlum, 7 binden fazla kripto para cüzdanından para veya hesap bilgisi ele geçirdi.
Yetkililer, en az 1,7 milyar Japon yeni, yaklaşık 10,7 milyon dolar değerindeki kripto varlığın Kuzey Kore’ye aktarıldığını bildirdi.
ŞİFRELERDEN KİMLİK BELGELERİNE KADAR VERİ TOPLUYORLAR
Ele geçirilen bilgiler arasında tarayıcılarda kayıtlı kullanıcı adları ve şifreler, klavye kayıtları, ekran görüntüleri ve kripto cüzdanlarının özel anahtarları bulunuyor.
Pasaport ve sürücü belgesi gibi kimlik görüntülerinin de hedef alındığı belirtildi.
ŞİRKET AĞLARINA DA SIZABİLİYORLAR
Bir yazılımcının bilgisayarına erişim sağlanması, saldırganlara çalıştığı şirketin sistemlerine ulaşma imkânı da verebiliyor.
Raporda bunun casusluk, fikrî mülkiyet hırsızlığı ve şirket ağlarında daha ileri erişim için kullanılabileceği uyarısı yapıldı.
“LAPTOP ÇİFTLİKLERİ” KURULDU
Ortak belgede Kuzey Koreli bilişim çalışanlarının yabancı şirketlerde başka kimliklerle çalışarak döviz elde ettiği yöntemlere de yer verildi.
“Laptop farm” olarak adlandırılan sistemde, başka ülkelerde kurulan bilgisayarlar Kuzey Koreli çalışanlar tarafından uzaktan kontrol ediliyor.
JAPONYA’DA İLK KEZ BİR AĞ ÇÖKERTİLDİ
Japon makamları, ülkede Kuzey Koreli bilişim çalışanları için kullanılan bir “laptop çiftliğinin” ilk kez tespit edilerek dağıtıldığını açıkladı.
Soruşturmada yurt dışına yüz milyonlarca Japon yeni değerinde para ve kripto varlık aktarıldığına ilişkin bulgular elde edildi.
SAHTE ÖZGEÇMİŞLE KRİPTO ŞİRKETİNE BAŞVURDU
Raporda, Mayıs 2025’te Japonya’daki bir kripto para borsasına yapılan şüpheli iş başvurusu da örnek gösterildi.
Kuzey Koreli bilişim çalışanı olduğundan şüphelenilen kişinin sahte özgeçmiş kullandığı ve başvuruyu VPN üzerinden yaptığı belirtildi.
İŞ GÖRÜŞMELERİNDEKİ ŞÜPHELİ İŞARETLER
Yüz yüze görüşmeden kaçınma, maaşın kripto para ile ödenmesini isteme, görüşme sırasında başka ekrana sık sık bakma ve arka plandan başka kişilerin seslerinin gelmesi şüpheli işaretler arasında sıralandı.
Yetkililer şirketlere adayların kimlik ve konum bilgilerini doğrulama çağrısı yaptı.
YAPAY ZEKA İLE YÜZLERİNİ DEĞİŞTİRDİLER
Raporda bazı WaterPlum üyelerinin görüntülü görüşmelerde yapay zekâ destekli yüz değiştirme yazılımları kullandığı da belirtildi.
Saldırganların görüşmenin ilk dakikalarında bu sistemi kullandıktan sonra bağlantı sorunu gerekçesiyle kamerayı kapattığı aktarıldı.
4 ÜLKEDEN ORTAK UYARI
Ortak çalışma Japonya, ABD, Avustralya ve Almanya’nın güvenlik kurumları tarafından hazırlandı.
Japonya Dışişleri Bakanlığı da Kuzey Kore kaynaklı siber faaliyetlere karşı müttefik ülkeler, ortak ülkeler ve özel sektörle iş birliğinin artırılacağını duyurdu.