Kuzey Kore Bağlantılı WaterPlum Sahte İş Görüşmeleriyle 30 Bin Cihaza Ulaştı
Kuzey Kore bağlantılı WaterPlum siber saldırı grubu, sahte işe alım süreçlerini kullanarak yazılım geliştiricileri ile BT çalışanlarını hedef alırken en az 30 bin cihazı etkiledi. Japonya, ABD, Avustralya ve Almanya’daki güvenlik kurumlarının 18 Eylül 2026 tarihli ortak uyarısına göre saldırganlar, 100’den fazla ülkede yürüttükleri kampanyada 7 binden fazla kripto para cüzdanından para veya hesap bilgisi elde etti. WaterPlum, Contagious Interview adıyla da izlenen kampanyada Aralık 2025 ile Temmuz 2026 arasında yaklaşık 10,7 milyon dolarlık kripto varlığın ele geçirilmesiyle ilişkilendirildi.
Sahte İş İlanları Kötü Amaçlı Kod İçin Kullanılıyor
Çevrim içi iş platformlarında adaylara ulaşan WaterPlum operatörleri, yapay zekâ, kripto para veya NFT şirketleri adına işe alım yapan kişiler gibi davranıyor. Saldırganlar sosyal medya, freelance pazar yerleri ile kariyer platformları üzerinden iletişim kurduktan sonra adaylardan teknik mülakata katılmalarını veya kodlama görevi tamamlamalarını istiyor.
Teknik görüşme sırasında adaydan bir kod deposunu çalıştırması ya da görüntülü görüşme sistemindeki sözde bir sorunu gidermek için belirli dosyaları indirmesi isteniyor. İndirilen içeriklerin içinde kötü amaçlı Node Package Manager paketleri veya zararlı Visual Studio Code projeleri bulunurken saldırı, adayın olağan bir yazılım geliştirme işlemi gerçekleştirdiğini düşünmesi üzerinden ilerliyor.
Güvenlik kurumlarının yayımladığı uyarı, saldırı zincirinde BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ile StoatWaffle adlı zararlı yazılım ailelerinin kullanıldığını ortaya koyuyor. BeaverTail bazı NPM paketlerinin içine yerleştirilen JavaScript tabanlı bir zararlı olarak çalışırken InvisibleFerret daha sonraki aşamada Python tabanlı arka kapı işlevi üstleniyor.
OtterCookie uzaktan erişim ile bilgi hırsızlığı işlevlerini bir arada kullanırken OtterCandy, OtterCookie ile RATatouille özelliklerini birleştiriyor. StoatWaffle ise Node.js tabanlı bir yapı üzerinden kimlik bilgilerini toplamaya, kalıcılık sağlamaya ve saldırganların sistem içinde ilerlemesine yardımcı oluyor. Microsoft’un daha önce yaptığı teknik analizler de Contagious Interview kampanyasında InvisibleFerret’in ilk erişimin ardından uzaktan komut çalıştırma ve sistem keşfi için kullanıldığını göstermişti.
Enfekte bir geliştirici bilgisayarında çalışan bilgi hırsızları, tarayıcılarda saklanan kullanıcı adları ile parolaları, pano içeriğini, klavye girişlerini, ekran görüntülerini ve kripto para cüzdanlarına ilişkin hassas bilgileri toplamaya çalışıyor. Uzaktan erişim truva atları ise saldırganların sistemle bağlantısını korumasına, kalıcılık sağlamasına ve ele geçirilen ortamdan başka sistemlere geçiş yapmasına yardımcı oluyor.
Kampanyanın riski yalnızca bireysel cihazdaki veri kaybıyla sınırlı kalmıyor. Güvenlik kurumları, ele geçirilen geliştiricilerin daha sonra bir şirkette işe girmesi halinde daha önce enfekte edilmiş cihazların kurumsal sistemlere erişim için kullanılabileceği konusunda uyarıyor. Çalınan kimlik belgeleri de Kuzey Kore bağlantılı BT çalışanlarının kurbanların kimliğini taklit ederek yabancı para kazanmasına veya yeni sahte kimlikler oluşturmasına zemin hazırlayabiliyor.
Kuzey Kore bağlantılı operasyonların bir başka ayağında saldırganlar, gerçek şirketlerde çalışıyormuş gibi görünen sahte BT çalışanları oluşturmak için dizüstü bilgisayar çiftlikleri kullanıyor. Güvenlik kurumları, bazı vakalarda bu çalışanların şirketlerden ödeme almaya çalıştığını, başka bir olayda ise bir web sitesini işleten sahte çalışanın işverenin sitesini bozarak erişilemez duruma getirdiğini belirtiyor.
WaterPlum operasyonu, işe alım sürecinin saldırı yüzeyine dönüşebileceğini gösteriyor. Bir şirketin dışarıdan hizmet aldığı geliştiricinin cihazı ele geçirildiğinde saldırganlar doğrudan şirketin altyapısını hedeflemek zorunda kalmadan kimlik bilgilerine, kaynak koduna veya bağlı sistemlere ulaşabilecek bir başlangıç noktası elde edebiliyor.
Freelance geliştiriciler açısından iş başvurusu sırasında gönderilen kodun çalıştırılması, saldırının en kritik aşamalarından birini oluşturuyor. Adayın kendi bilgisayarında çalıştırdığı NPM paketi, kod deposu veya geliştirme projesi yalnızca bir işe alım görevi gibi görünürken kötü amaçlı bileşenler aynı işlem sırasında sisteme erişim sağlayabiliyor.
Şirketler açısından dış geliştiricilerin erişim yetkilerinin sınırlandırılması, bilinmeyen kodların izole ortamlarda çalıştırılması ve geliştirici cihazlarının kurumsal sistemlerden ayrıştırılması önem kazanıyor. Güvenlik uzmanları, tek bir geliştirici bilgisayarının birden fazla işverenin veya müşterinin verilerine erişebildiği freelance çalışma modelinde saldırının etkisinin ilk kurbanın ötesine taşınabileceğine dikkat çekiyor.
Kuzey Kore bağlantılı WaterPlum kampanyasının ortaya koyduğu tablo, siber saldırganların teknik yetenekleri kadar sosyal mühendislik yöntemlerini de geliştirdiğini gösteriyor. İş arayan yazılımcılar ile BT profesyonelleri için işe alım sürecinde gönderilen kodların güvenilirliğinin doğrulanması önem kazanırken şirketlerin de dış kaynaklı geliştiricilerin cihaz, hesap ve veri erişimini daha sıkı kontrol etmesi gerekiyor.









