المخترقون الكوريون الشماليون يستخدمون تكتيكات جديدة: ادفع 500 دولار للحصول على وظيفة، ثم تقمص دور الموظفين

icon MarsBit
مشاركة
AI summary iconملخص
يستخدم قراصنة كوريون شماليون طرقًا جديدة للوصول إلى شركات التشفير، حيث يدفعون 500 دولار شهريًا بالعملات المشفرة لطرف ثالث لاجتياز مقابلات التوظيف. وبعد التوظيف، يتقمصون هوية الموظفين للوصول إلى البيانات والأصول الحساسة. كشف تقرير صادر عن الولايات المتحدة ومكتب التحقيقات الفيدرالي و11 دولة عن كيفية استخدامهم هويات مزيفة وتقنيات الذكاء الاصطناعي وأدوات العمل عن بُعد. وتم تحذير الشركات من مراقبة علامات التحذير مثل النشاط غير الطبيعي في عناوين IP وأنماط العمل. ويُنصح المتداولون بمراقبة العملات البديلة في ظل تقلبات مؤشر الخوف والطمع المتزايدة.

أصلي|Odaily Star Daily (@OdailyChina)

الكاتب|Wenser (@wenser 2010)

DeFi

هل تتذكر قرصان كوري شمالي دخل محفظة MetaMask عبر التصدير؟ (نوصي بقراءة "كاد أن يدمر MetaMask موظف خارجي!")

ما زال هناك قرصان كوري شمالي تم كشفه من قبل شركة DeFi وهمية وتم تسليط الضوء عليه؟ (نوصي بقراءة المقال: "مسرحية التصيد السنوية: DeFi الزائفة تكشف القرصان الكوري الشمالي Lazarus الحقيقي")

مثل شركات الأمن التي تمارس الصيد المُحفَّز، فإن قراصنة كوريا الشمالية يُطورون أساليب هجماتهم الخاصة: من الثغرات التقنية في البداية، ثم الهجمات الاجتماعية، ثم التوظيف عبر مشاريع خارجية والانضمام عن بُعد إلى مشاريع التشفير. مؤخرًا، ابتكرت أساليبها الجديدة: توظيف أشخاص لاجتياز مقابلات شركات التشفير، ثم استبدالهم بأنفسهم للانضمام داخليًا، والاختباء داخل المنظمة حتى يحين الوقت المناسب للهجوم التقني الداخلي وسرقة الأصول الرقمية والمعلومات الحساسة.

بعد شهر واحد، شهدت الحرب بين شركة الأمان وقراصنة كوريا الشمالية تطورًا جديدًا، وظهرت عملية احتيال جديدة.

"المنحنى لإنقاذ الوطن": قام القراصنة بتوظيف أشخاص لإجراء مقابلات ثم استولوا على الوظائف، فقط لـ"خدمة وطنهم"

للفهم الأول لإنجازات القراصنة الكوريين الشماليين: تُظهر بيانات شركة الأمن CrowdStrike أنه في عام 2025، تجاوزت خسائر العملات المشفرة الناتجة عن قراصنة مرتبطين بالدولة الكورية الشمالية وسواهم 2 مليار دولار أمريكي، بزيادة قدرها 51% مقارنة بالعام السابق؛ وتُقدّر بنك كوريا الجنوبي أن نمو الناتج المحلي الإجمالي لكوريا الشمالية في عام 2025 بلغ 3.5% على الرغم من فرض عقوبات مشتركة عالمية.

المعلومة المؤكدة حاليًا هي أن قراصنة كوريا الشمالية، كجزء من "القوات الوطنية"، يساهمون أيضًا بقوة كبيرة في نمو اقتصادهم.

في 31 يوليو من هذا العام، أصدرت وزارة الخارجية الأمريكية ووكالة مكتب التحقيقات الفيدرالي بالتعاون مع اليابان وكوريا الجنوبية وأستراليا وكندا وفرنسا وألمانيا وإيطاليا وهولندا ونيوزيلندا والمملكة المتحدة، وهي 11 دولة، تقريرًا أمنيًا بعنوان "تحذير بشأن عمال تكنولوجيا المعلومات الكوريين الشماليين".

تحتوي التقرير على كمية كبيرة من المعلومات، وتشمل المحتويات الأساسية ما يلي:

أولاً، تعتمد كوريا الشمالية على شبكة من المطورين التقنيين الموزعين محلياً ودولياً لتنفيذ عمليات خارجية، من خلال إرسال هؤلاء التقنيين للحصول على هويات مزيفة والعمل عن بُعد لكسب الدخل، ثم تحويل الرواتب إلى حسابات مؤسسات حكومية كورية شمالية. تُستخدم الأموال ذات الصلة في النهاية لتطوير وتعزيز برنامج كوريا الشمالية للأسلحة النووية والصواريخ الباليستية.

ثانيًا، من حيث المحتوى المحدد لأعمال قراصنة كوريا الشمالية، فإن هؤلاء المطورين التقنيين يحصلون عادةً على وظائف ودخل مقابل عملهم من خلال انتحال هويات مواطنين من دول أخرى على منصات التوظيف والشراء والتعاقد عبر الإنترنت التي تديرها شركات خاصة خارج البلاد.

مرة أخرى، بالإضافة إلى ذلك، لا يقتصر موظفو الخدمة الفنية الكوريون الشماليون على كسب رواتب الموظفين العادية، بل يشكلون تهديدًا داخليًا عاليًا لمعلومات وأصول الشركات التي ينضمون إليها. يشارك عدد كبير منهم في سرقة المعلومات البيانات وسرقة العملات المشفرة وسرقة المعلومات الحساسة.

أخيرًا، من حيث الأساليب التنفيذية المحددة، أصبحت أنشطة التحضير وطرق التشغيل الخاصة بالقراصنة الكوريين الشماليين أكثر تعقيدًا، وتشمل حتى استخدام نماذج وتطبيقات الذكاء الاصطناعي لإنشاء هويات مزيفة والقيام بأنشطة غير قانونية على مستوى عالمي.

جدير بالذكر أن أهم نقطة مذكورة في هذا التقرير هي أن قراصنة كوريا الشمالية قد قاموا مؤخرًا بترقية "سير عملهم" بناءً على تجاربهم السابقة في "المقابلات المباشرة" —

  • الآن، غالبًا ما يقومون بتجنيد جزء من الفنيين من دول ثالثة (مثل إيران ولبنان) عبر مواقع التوظيف مثل LinkedIn مسبقًا؛
  • بعد ذلك، سيطلب قراصنة كوريا الشمالية من بعض المطورين التقنيين العمل بدوام جزئي كـ"مساعدين للمقابلات"، من خلال دفع تعويضات بالعملات المشفرة قدرها 500 دولار شهريًا لمساعدتهم على الانضمام إلى الشركة المستهدفة.
  • في النهاية، يستبدل قراصنة كوريا الشمالية أنفسهم، ويدخلون شركة الهدف كجزء من فريقها، لتحقيق التسلل التقني، وفي الوقت الذي يحصلون فيه على رواتب وظيفتهم، يبحثون عن فرصة لسرقة المعلومات والبيانات الحساسة، وأصول العملات المشفرة، وشفرات التقنية وغيرها من الأصول التجارية.

بدون شك، في ساحة المواجهة الأمنية المتزايدة باستمرار، فإن قراصنة كوريا الشمالية يرفعون أيضًا من مستوى "SOP (سير العمل)" الخاص بهم، وهدفهم النهائي، بطبيعة الحال، هو إعادة الأموال إلى وطنهم.

قائمة مراجعة ذاتية لمستوى اختراق القراصنة الكوريين الشماليين: من معلومات شخصية للموظفين إلى عادات التعبير اليومية

حاليًا، تُعد أساليب القراصنة الكوريين الشماليين صعبة التنبؤ، لكنها لا تزال تحمل علامات يمكن تتبعها. فيما يلي بعض المؤشرات التي يجب على الشركات الانتباه إليها والتحقق منها:

بالنسبة للشركات التي تدير منصات عبر الإنترنت، يجب الانتباه بشكل خاص إلى الجوانب التالية:

  • يقوم الموظفون بتغيير معلومات التسجيل بشكل متكرر (اسم المستخدم، معلومات الاتصال، حسابات البنوك المستلمة، إلخ).
  • اسم حامل بطاقة الهوية الموظف لا يتطابق مع اسم حساب الدفع المسجل.
  • إنشاء حسابات استلام متعددة باستخدام نفس ملف الهوية.
  • يُشتبه في أن مستندات المصادقة مزورة أو تم إنشاؤها أو تعديلها باستخدام برامج تحرير الصور أو أدوات توليد الصور بالذكاء الاصطناعي.
  • Multiple technical accounts are making access requests from the same IP address.
  • يتم إجراء طلبات وصول من عناوين IP متعددة عبر حساب واحد في فترة زمنية قصيرة.
  • الحساب يظل مسجّل الدخول لفترة طويلة غير طبيعية.
  • عدد ساعات العمل التراكمية أو مؤشرات العمل ذات الصلة غير طبيعية (مثل وقت البقاء متصلًا لفترة طويلة جدًا، أو كفاءة عمل مرتفعة جدًا، أو كمية عمل كبيرة جدًا).
  • يقوم مستخدمو مواقع التوظيف بإنشاء تقييمات زائفة لأنفسهم لرفع درجة موقع العمل.

للشركات التي توظف موظفين أو تجري مقابلات أو تستعين بمتعاقدين خارجيين، يمكن تجنب التسلل الداخلي من قبل قراصنة كوريا الشمالية من خلال الانتباه إلى التفاصيل التالية:

  • يحتوي ملف المتقدم على أخطاء أو تعبيرات غير طبيعية (مشتبه في أنها ناتجة عن ترجمة آلية)، ويدّعي أنه غير متمرس في لغته الأم (نظرًا لانتشار خدمات الترجمة الذكية، يجب التركيز أكثر على تعبيراته اللغوية).
  • في اجتماع الفيديو، تُكشف التفاصيل المزيفة، مثل عدم تطابق الصورة مع معلومات الهوية؛ صورة الفيديو الخاصة بالاجتماع مُولَّدة بواسطة الذكاء الاصطناعي أو بمساعدة طرف ثالث، مع تعبيرات لغوية وحركات وتعبيرات غير طبيعية.
  • رفض الموظف المُقابلَة المشاركة في اجتماع الفيديو ورفض إظهار وجهه.
  • يكون عرض أجر العمل أقل من السعر السوقي العادي.
  • يُظهر أن حسابه التقني الشخصي يتم التحكم فيه من قبل عدة أشخاص (غالبًا ما يشير ذلك إلى أن مثل هذه الأنشطة القراصنة تُنفَّذ عادةً من قبل فرق، وقد يتغير الطرف الحقيقي المتفاعل بمرور الوقت).
  • المطلوب دفع الأجر بالعملة المشفرة، ورفض تقديم معلومات حسابات بنكية أو دفع كاملة.
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.