Özgün|Odaily Yıldız Günlüğü (@OdailyChina)
Yazar|Wenser (@wenser 2010)

MetaMask cüzdanına dış kaynakla giren Kuzey Koreli hacker’ı hatırlıyor musunuz? (Şunu okumanızı öneririz: “Neredeyse bir dış kaynak çalışanı MetaMask’ı mahvetmişti!”)
Sahte DeFi şirketi tarafından kandırılan ve kamuoyuna açıklanan Kuzey Koreli hacker? (Şunu okumanızı öneririz: "Yıllık Kandırma Oyunu, Sahte DeFi ile Kuzey Koreli Lazarus Gerçek Hackerları Ortaya Çıkarıldı")
Kuzey Kore hakerleri, ilk başta teknik açıklarla, ardından sosyal mühendislik saldırılarıyla, daha sonra dış kaynaklı projelere katılarak ve uzaktan kripto projelerine işe başlayarak saldırı yöntemlerini yükseltmeye devam ediyor. Son zamanlarda yeni bir taktik benimsediler: Önce birini kripto şirketlerinin mülakatlarından geçirmek, ardından kendi kendilerini yerine koymak, içeri girdikten sonra fırsatı beklemek ve nihayetinde iç teknik saldırılarla kripto varlıkları ve hassas bilgileri çalmak.
Bir ay sonra, güvenlik şirketi ile Kuzey Kore hakerleri arasındaki savaş yeni bir gelişme yaşadı ve aynı zamanda yeni bir dolandırıcılık türü ortaya çıktı.
“Eğri büğrü ülke kurtarma”: Haker, bir pozisyonu ele geçirmek için kimseyi mülakata aldı ve nihayetinde yalnızca “vatanına hizmet etmek” için yaptı
Kuzey Koreli hackerların “başarılarını” öğrenelim: Güvenlik şirketi CrowdStrike'in verilerine göre, 2025 yılında Kuzey Kore devletine bağlı hackerlar ve tehdit aktörleri nedeniyle kripto para kayıpları 2 milyar doları aştı ve geçen yıla göre %51 artış gösterdi; Güney Kore Merkez Bankası, küresel çapta uygulanan ortak yaptırımlara rağmen, Kuzey Kore'nin 2025 yılındaki Gayri Safi Yurtiçi Hasıla (GSYH) büyümesinin %3,5 olduğunu tahmin ediyor.
Şu anda kesin olarak bilinen, Kuzey Koreli hackerların “milli takım” olarak ekonomik büyümeye önemli bir katkı sağladıklarıdır.
31 Temmuz 2023'te ABD Hükümeti Dışişleri Bakanlığı, FBI ile birlikte Japonya, Güney Kore, Avustralya, Kanada, Fransa, Almanya, İtalya, Hollanda, Yeni Zelanda ve Birleşik Krallık dahil 11 ülke ile Kuzey Kore IT çalışanları hakkında bir uyarı yayınladı.
Rapor içindeki bilgi miktarı oldukça fazla; ana içerikler şunlardır:
Öncelikle, Kuzey Kore, yurt içi ve yurt dışındaki teknik geliştiriciler ağı aracılığıyla dış aktiviteler yürütür, bu teknisyenleri göndererek sahte kimlikler elde eder, uzaktan çalışarak gelir kazanır ve sonunda maaş gelirlerini Kuzey Kore hükümet kurumlarının hesaplarına iletir. İlgili fonlar nihayetinde Kuzey Kore'nin nükleer silah ve balistik füze programlarının geliştirilmesi ve ilerletilmesi için kullanılır.
İkinci olarak, Kuzey Koreli hackerların spesifik iş içeriklerine bakıldığında, bu teknik geliştiriciler genellikle başka ülkelerin vatandaşları kimliğini kullanarak yurt dışındaki özel şirketlerin sunduğu çevrimiçi istihdam, satın alma ve alt yüklenici platformlarında iş ve karşılık gelen maaş gelirleri elde eder.
Yine de, bunun dışında Kuzey Koreli teknik hizmet personeli sadece normal çalışan maaşlarını kazanmakla kalmıyor, aynı zamanda işe alınan şirketlerin ticari bilgileri ve ticari varlıkları için yüksek bir iç tehdit oluşturuyor. Bu kişilerin büyük bir kısmı bu fırsatı veri çalma, kripto para çalma ve hassas bilgi çalma faaliyetlerine dahil olmak için kullanıyor.
Son olarak, uygulama yöntemleri açısından, Kuzey Kore hakerlerinin hazırlık faaliyetleri ve operasyon teknikleri giderek daha karmaşık hale gelmekte olup, bunlar arasında yapay zeka modellerini ve uygulamalarını kullanarak sahte kimlikler oluşturmak ve küresel çapta yasa dışı faaliyetlerde bulunmak da yer almaktadır.
Dikkat edilmesi gereken en önemli nokta, bu raporda belirtilen, kuzey koreli hackerların son zamanlarda "iş akışlarını" önceki "kişisel mülakatlar" temelinde geliştirdikleridir—
- Şu anda, genellikle LinkedIn gibi istihdam siteleri aracılığıyla üçüncü ülkelerin teknik personelini (örneğin İran, Lübnan gibi ülkeler) önceden işe alırlar;
- Daha sonra, Kuzey Koreli hackerlar, aylık 500 dolarlık kripto para ödemesiyle bazı teknik geliştiricileri “mülakat yardımcıları” olarak kısmi işe alarak, hedef şirketlere işe alınmalarına yardımcı olur.
- Son olarak, Kuzey Koreli hackerlar, hedef şirketin bir üyesi haline gelerek teknik sızma gerçekleştirmiş, ilgili pozisyonun maaşını kazanırken, hassas bilgileri, verileri, kripto varlıkları ve teknik kodları gibi ticari varlıkları çalmayı hedeflemişlerdir.
Şüphesiz, sürekli yükselen güvenlik savunma savaşında, Kuzey Kore hakerleri “SOP (iş akışı)”larını da giderek yükseltiyor ve nihai hedefleri, fonları kendi ülkelerine geri göndermek.
Kuzey Koreli hacker saldırılarının kendini kontrol etme listesi: Çalışanların kişisel bilgilerinden günlük ifade alışkanlıklarına kadar
Şu anda kuzey koreli hackerların saldırı yöntemleri önlenemez gibi görünse de, hala izlerle takip edilebilir. İşte bazı şirketlerin dikkat etmesi ve kendi kendini kontrol etmesi gereken bazı sinyal göstergeleri:
Çevrimiçi platformları işleten şirketler için aşağıdaki noktalara özellikle dikkat edilmelidir:
- Çalışanlar, kayıt bilgilerini (hesap adı, iletişim bilgileri, ödeme banka hesabı vb.) sıklıkla değiştiriyor.
- Çalışan kimlik belgesi sahibinin adı, kayıtlı ödeme hesabının adıyla uyuşmuyor.
- Aynı kimlik belgesiyle birden fazla ödeme hesabı oluşturun.
- Kimlik doğrulama belgeleri sahte veya görüntü düzenleme yazılımı, AI görsel oluşturma araçları ile değiştirilmiş gibi görünmektedir.
- Birden fazla teknik hesap aynı IP adresinden erişim istekleri gönderiyor.
- Tek bir hesap, kısa bir süre içinde birden fazla IP adresinden erişim isteği başlatıyor.
- Hesap uzun bir süre boyunca oturum açılmış durumda.
- Birikmiş çalışma saati veya ilgili çalışma göstergelerinde anormallik var (örneğin, çevrimiçi süre çok uzun, verimlilik çok yüksek, iş yükü çok büyük).
- İş bulma sitelerindeki kullanıcılar, kendi iş sitelerinin puanını artırmak için sahte değerlendirmeler yazıyor.
İşe alım yapacak veya mülakat yapacak, dış kaynaklı işçileri istihdam edecek şirketler, Kuzey Koreli hackerların içeri girmesini önlemek için aşağıdaki detaylara dikkat etmelidir:
- Özgeçmişteki ifadelerde hatalar veya doğal olmayan cümleler var (makine çevirisi gibi görünüyor); kendi dillerindeki yetkinliklerini düşük olarak belirtiyorlar (AI çeviri hizmetlerinin yaygınlaşması nedeniyle, dil ifadelerine daha fazla dikkat edilmelidir).
- Video konferans sırasında, fotoğraf ile kimlik bilgilerinin uyumsuzluğu gibi sahte detaylar ortaya çıkıyor; video görüntüsü AI tarafından oluşturulmuş veya üçüncü bir tarafın işbirliğiyle hazırlanmış, dil ifadesi ve hareketler doğal değil.
- Mülakat edilen çalışan, video toplantısına katılmayı ve yüzünü göstermeyi reddediyor.
- Hizmet ücreti, normal genel piyasa fiyatının altındadır.
- Kişisel teknik hesabın birden fazla kişi tarafından yönetildiğini gösterir (bu tür hacker faaliyetlerinin genellikle ekip halinde yürütüldüğünü ve gerçek etkileşim taraflarının zamanla değişebileceğini gösterir).
- Karşılığın kripto para ile ödenmesini isteyin, tam banka hesabı ve ödeme hesabı bilgilerini sağlamayın.


