استخدم المتسللون اختبارات برمجة مزيفة لإصابة 30 ألف جهاز وسرقة عشرات الملايين من الدولارات من العملات المشفرة

📅 2026-09-21

الملخص:

كشف الباحثون في مجال إنفاذ القانون والأمن السيبراني عن حملة إلكترونية ضارة ضخمة. نجحت مجموعة قراصنة مرتبطة بحكومة كوريا الشمالية في إصابة ما يقرب من 30 ألف جهاز حول العالم من خلال التنكر في هيئة جهات توظيف واستخدام اختبارات برمجة كاذبة مصممة بعناية، وسرقت أصولًا رقمية بقيمة تزيد عن 10 ملايين دولار من أكثر من 7000 محفظة عملات مشفرة.

تظهر التحقيقات التي أجرتها وكالات الأمن السيبراني أن مجموعة المتسللين (التي يتم تتبعها بواسطة أسماء رموز الصناعة بما في ذلك WaterPlum وسلسلة Contagious Interview) تستهدف بشكل أساسي مهندسي البرمجيات ومطوري العملات المشفرة والباحثين عن عمل في مجال التكنولوجيا. يجد المهاجمون الأهداف من خلال المنصات الاجتماعية والمهنية السائدة مثل LinkedIn وGitHub وSlack وDiscord وTelegram، ويقيمون اتصالات مع الباحثين عن عمل من خلال تزوير هويات العلامات التجارية المعروفة وذات المصداقية العالية أو شركات التوظيف الفنية. بعد إنشاء الثقة، يقوم المتسلل بنقل الاتصال إلى رسالة خاصة ويطلب من المرشح تنزيل وتشغيل "مهمة اختبار برمجة" أو مكتبة أكواد محددة، مع الإشارة إلى تقييم المقابلة.

تبدو هذه المشاريع الاختبارية وكأنها قوالب تجارة إلكترونية كاملة الوظائف أو أدوات مفتوحة المصدر، ولكن هناك أسرار مخفية وراء الكواليس. استخدم المتسللون إخفاء المعلومات بشكل سري للغاية وآلية إصابة متعددة المراحل لإخفاء أجزاء التعليمات البرمجية الضارة في ملفات الصور (مثل أيقونات العلم بتنسيق SVG) أو ملفات تكوين التنفيذ التلقائي في دليل أصول المشروع، وبالتالي تجاوز برامج مكافحة الفيروسات التقليدية وأدوات مراقبة الأمان. بمجرد قيام المطور بتشغيل المشروع في بيئة التطوير المحلية أو فتح مجلد التعليمات البرمجية، يتم تنشيط الباب الخلفي الضار بصمت في الخلفية.

يتمتع برنامج الباب الخلفي المزروع في النظام بقدرات قوية لسرقة الأسرار، ويمكنه فحص واستخراج كلمات مرور ذاكرة التخزين المؤقت للمتصفح، وبيانات الاعتماد السحابية، ومحتويات الحافظة، والعديد من بيانات محفظة العملة المشفرة لسطح المكتب وامتداد المتصفح. وبعد السيطرة على الجهاز المستهدف، يقوم المتسلل بسرعة بتحويل الأموال لمسح المحفظة المشفرة للضحية، ويرسل الملفات الحساسة المسروقة وحقوق الوصول إلى الشبكة إلى خادم التحكم عن بعد. ونظرًا لأن العديد من الضحايا قاموا بتشغيل كود الاختبار على أجهزة الكمبيوتر المكتبية اليومية، فقد اخترق الهجوم الشبكات الداخلية للشركات والمشاريع ذات الصلة.

أشار محللو الأمن السيبراني إلى أنه في السنوات الأخيرة، تطورت بسرعة أساليب منظمات القرصنة في استخدام التوظيف المزيف والاختبارات الفنية لخداع المطورين، وأصبحت أساليب إخفاء التعليمات البرمجية الخاصة بهم وفهم سيكولوجية الموظفين الفنيين دقيقة بشكل متزايد. يذكر الخبراء الممارسين في المجالات ذات الصلة أنه عند المشاركة في الاختبارات الفنية دون الاتصال بالإنترنت أو تقديم مكتبات أكواد خارجية تابعة لجهات خارجية، يجب عليهم العمل في جهاز افتراضي معزول أو بيئة معزولة، ومراجعة أذونات البرامج النصية الآلية بعناية لمنع الوقوع في فخ الوظيفة.

الوسوم ذات الصلة

مقالات مشابهة

التعليقات

0/500
Captcha (click to refresh)
لا توجد تعليقات