מגייסת פונה בלינקדאין, ובשלב מסוים מבקשת שתריצו קובץ: 30 אלף מחשבים בקמפיין שמיוחס לצפון קוריאה
פנייה מחברת AI שלא הכרתם, תפקיד שנשמע מתאים בדיוק לניסיון שלכם, כמה הודעות נעימות, ואז בקשה קטנה: תורידו את הקובץ הזה כדי שנמשיך בתהליך. לפי הודעה משותפת שפרסמו ביום שישי המשטרה הלאומית של יפן, ה-FBI וגופי ביטחון באוסטרליה ובגרמניה, זו הדרך שבה קבוצה צפון-קוריאנית הדביקה לפחות 30 אלף מחשבים במאה מדינות.
מה קרה
הקבוצה מכונה בהודעה WaterPlum, ובדיווחי מחקר קודמים היא מוכרת בשם Contagious Interview. בין דצמבר 2025 ליולי 2026, נכתב שם, היא הגיעה לפרטי אימות או לכספים של כ-7,000 ארנקי קריפטו והעבירה לצפון קוריאה 1.7 מיליארד ין, כ-10.7 מיליון דולר. המספרים האלה הם של הגופים שחתומים על ההודעה, ולא הערכה של חברת אבטחה שספרה קורבנות מבחוץ.
היעדים לא נבחרו באקראי. מדובר במעצבי אתרים, מהנדסי תוכנה ואנשי קריפטו, בלוקצ'יין ו-Web3, והפנייה מגיעה אליהם ברשתות חברתיות, באתרי פרילנס ובפורטלים של עבודות קצרות. במהלך התהליך מתבקש המועמד להריץ קובץ, לרוב מטלת קוד או כלי שצריך כביכול כדי להמשיך לשלב הבא. המשטרה היפנית מצאה על מחשבי הקורבנות גרסאות של חמש משפחות נוזקה, ביניהן BeaverTail ו-OtterCookie, שאוספות פרטי אימות ומפתחות של ארנקים.
החלק המעניין הוא מה שקורה אחרי גניבת הקריפטו. התוקפים משאירים על המחשב כלי שליטה מרחוק ונשארים שם, כי אם המועמד ייקלט בהמשך לעבודה בחברת טכנולוגיה, אותה אחיזה הופכת לדלת כניסה לרשת של המעסיק החדש. ביפן פורקה בפעם הראשונה חוות מחשבים ניידים שהפעיל אזרח יפני עבור עובדי מחשוב צפון-קוריאנים, ובחקירה עלה שהמרואיינים מהצד השני השתמשו בתוכנות להחלפת פנים ובהקראת טקסט במבטא יפני.
למה זה חשוב לכם
בישראל פנייה של מגייס בלינקדאין היא חלק משגרת העבודה, ומפתחים ופרילנסרים מקבלים כאלה כמעט כל שבוע. זה מה שהופך את הווקטור הזה ליעיל כאן, כי אף אחד לא מרים גבה מול עוד הודעה שנראית כמו הזדמנות. כבר ביולי כתבנו על מבחן קוד למועמדים שהתגלה כמלכודת, ומאז ההודעה המשותפת מראה שהשיטה רק גדלה.
הסיכון גם לא נעצר בכם. מחשב פרטי שממנו נכנסים לחשבונות של מקום העבודה הוא הדרך של התוקף פנימה, כך שגם מי שלא מחזיק קריפטו בכלל עלול לשלם על זה.
מה עושים?
אל תריצו קובץ, מטלת קוד או כלי ראיון שקיבלתם ממגייס על המחשב האישי או על מחשב העבודה. אם אתם חייבים לבדוק משהו, עשו את זה במכונה וירטואלית נפרדת שאפשר למחוק אחר כך.
בדקו את הפונה בערוץ אחר: חפשו את החברה באתר שלה, ודאו שהמשרה מפורסמת שם, וראו כמה זמן קיים בכלל הפרופיל שפנה אליכם.
החזיקו מטבעות קריפטו בארנק חומרה או במכשיר נפרד מזה שבו אתם עובדים ומתראיינים.
אם כבר הרצתם קובץ כזה, ממכשיר נקי החליפו סיסמאות, העבירו את היתרה בארנקים לארנק חדש ועדכנו את מקום העבודה. הכלים שנמצאו על מחשבי הקורבנות נועדו להישאר שם לאורך זמן, לא לפעולה אחת.
בצד השני של הראיון לא תמיד יושב מישהו שרוצה לגייס אתכם. לפעמים הוא רק צריך שתריצו קובץ אחד.
תגובות