چگونه یک شرکت کریپتویی ساختگی کارمندان سایبری کره شمالی را فریب داد؟

August 14, 2026
چگونه یک شرکت کریپتویی ساختگی کارمندان سایبری کره شمالی را فریب داد؟

چندان پیش نمی‌آید که از یک خبرنگار خواسته شود در نقش یک سرمایه‌گذار خطرپذیر (VC) ظاهر شود تا کارمندان فناوری اطلاعات (IT) مظنون به ارتباط با کره شمالی را فریب دهد. اما در ماه ژوئن، خبرنگار رسانه کوین‌تلگراف (Cointelegraph) با نام مستعار «آیلین آشرائیور» وارد یک جلسه تصویری در زوم شد تا با تیم توسعه

چندان پیش نمی‌آید که از یک خبرنگار خواسته شود در نقش یک سرمایه‌گذار خطرپذیر (VC) ظاهر شود تا کارمندان فناوری اطلاعات (IT) مظنون به ارتباط با کره شمالی را فریب دهد. اما در ماه ژوئن، خبرنگار رسانه کوین‌تلگراف (Cointelegraph) با نام مستعار «آیلین آشرائیور» وارد یک جلسه تصویری در زوم شد تا با تیم توسعه استارت‌آپ کریپتویی بالنا آزول (Ballena Azul) گفتگو کند. به گزارش ، کارمندان حاضر در جلسه تصور می‌کردند در حال ارائه طرح خود برای جذب سرمایه خطرپذیر هستند؛ اما در واقعیت، آن‌ها هفته‌ها مشغول کار در یک شرکت کریپتویی جعلی بودند. این دام تحلیلی توسط مائورو الدریچ (بنیان‌گذار شرکت امنیت سایبری BCA LTD) و هاینر گارسیا (تحلیلگر تهدیدات سایبری در Telefónica Tech و بنیان‌گذار NorthScan) پهن شده بود تا ابزارها، روش‌ها و زیرساخت‌های این نیروهای سایبری را به‌دقت زیر ذره‌بین ببرند. آنچه در این مطلب می‌خوانید Toggle ساخت یک هویت جعلی و کشف زیرساخت‌های پنهان تهدیدی فراتر از بدافزار و تأمین مالی رژیم پیونگ‌یانگ اتکای شدید به هوش مصنوعی و بداهه‌پردازی برچیدن بالنا آزول و پایان نمایش ساخت یک هویت جعلی و کشف زیرساخت‌های پنهان پژوهشگران با بهره‌گیری از زیرساخت‌های پلتفرم امنیت سایبری ANY.RUN و استفاده از نام یک شرکت بریتانیایی منحل‌شده در سال ۲۰۲۲، به پروژه بالنا آزول مشروعیت ظاهری بخشیدند. الدریچ هویت هم‌بنیان‌گذاری به نام «لئوناردو نلسون» را بر عهده گرفت و گارسیا نیز با نام مستعار «اندی جونز» نقش سرپرست تیم را ایفا کرد. این حیله زمانی آغاز شد که گارسیا از طریق گیت‌هاب با یک استخدام‌کننده (Recruiter) مرتبط با گروه تهدید سایبری «Famous Chollima» ارتباط گرفت. در پی این ارتباط، سه توسعه‌دهنده به نام‌های «جک اندرسون»، «آنجلو اسپری» و «لوکاس تئو» معرفی شدند که دست‌کم دو نفر از آن‌ها مدارک هویتی آمریکایی ارائه دادند. یکی از باارزش‌ترین دستاوردهای این عملیات پنج‌هفته‌ای، افشای سرورهای واسطه‌ای بود که این کارمندان پیش از اتصال به دسکتاپ‌های مجازی از آن‌ها استفاده می‌کردند. بررسی‌ها نشان داد برخی از این سرورها با بدافزارهای شناخته‌شده کره شمالی (مانند InvisibleFerret و BeaverTail/OtterCookie) که برای سرقت اطلاعات ورود و داده‌های کیف‌پول به کار می‌روند مرتبط بودند، در حالی که برخی دیگر کاملاً جدید بوده و در هیچ‌یک از فهرست‌های مسدودی امنیت سایبری ثبت نشده بودند. تهدیدی فراتر از بدافزار و تأمین مالی رژیم پیونگ‌یانگ به گفته محققان، این کارمندان مظنون برای ایجاد خطر حتماً نیازی به پیاده‌سازی بدافزار ندارند؛ آن‌ها به محض استخدام رسمی، دسترسی مستقیمی به سورس‌کدها، سیستم‌های داخلی و اطلاعات حساس شرکت‌ها پیدا می‌کنند. هرچه حضور آن‌ها بیشتر طول بکشد، حقوق‌های پرداختی به آن‌ها مستقیم‌تر صرف اهداف حکومتی می‌شود. طبق گزارش وزارت خزانه‌داری آمریکا، طرح‌های کارمندان IT کره شمالی تنها در سال ۲۰۲۴ نزدیک به ۸۰۰ میلیون دلار درآمد ایجاد کرده تا به تأمین مالی برنامه‌های تسلیحاتی پیونگ‌یانگ کمک کند. این موضوع ابعاد گسترده‌تری نیز دارد؛ شرکت Consensys در ماه جولای اعلام کرد که پیش از شناسایی تهدید، یک توسعه‌دهنده مرتبط با کره شمالی را استخدام کرده بود. همچنین دادستان‌های ایالات متحده در سال ۲۰۲۵ چهار تبعه کره شمالی را به اتهام استفاده از هویتی جعلی و سرقت بیش از ۹۰۰,۰۰۰ دلار متهم کردند. در موردی دیگر، دو «لپ‌تاپ فارمر» آمریکایی که سیستم‌های محلی را در اختیار نیروهای کره شمالی قرار می‌دادند، به ۱۸ ماه زندان محکوم شدند. اتکای شدید به هوش مصنوعی و بداهه‌پردازی یکی از نکات برجسته این تحقیقات، وابستگی شدید کارمندان سایبری کره شمالی به ابزارهای هوش مصنوعی بود. آن‌ها برای جبران ضعف‌های فنی، کدنویسی و پاسخ به سؤالات برنامه‌نویسی از ChatGPT استفاده می‌کردند و برای سندسازی و تغییر مدارک هویتی به سراغ Google Gemini می‌رفتند. پژوهشگران برای سنجش رفتار آن‌ها، عمداً مشکلات فنی نظیر قطعی انتخابی شبکه یا ناپدید شدن نشانگر موس ایجاد می‌کردند. گارسیا اشاره می‌کند که برخلاف تصور عموم از وجود دستورالعمل‌های سخت‌گیرانه، بخش عمده‌ای از فعالیت‌های این افراد بر پایه بداهه‌پردازی پیش می‌رفت و هیچ پروتکل شرکتی صیقل‌خورده‌ای پشت آن‌ها وجود نداشت. برچیدن بالنا آزول و پایان نمایش پس از جمع‌آوری حجم زیادی از داده‌ها شامل تاریخچه چت‌ها، اطلاعات کیف‌پول، گره‌های خروجی VPN و ساعت‌ها ویدئوی ضبط‌شده، زمان پایان دادن به عملیات فرا رسید. محققان شخصیتی ساختگی به نام بنیتو کاملا (هم‌بنیان‌گذار شرکت) را وارد ماجرا کردند تا کارمندان را درباره تناقضات موجود در مدارک هویتی‌شان بازجویی کند. با بالا گرفتن بحث و مطرح شدن سوالات سختگیرانه، این نیروها به‌سرعت جلسه را ترک کردند. برای طبیعی جلوه دادن اوضاع، مدیران ساختگی در کانال تلگرامی شرکت دعوای زرگری راه انداختند و به دلیل «استخدام نیروهای غیرقانونی» شرکت را منحل اعلام کردند. جالب اینجاست که یکی از این کارمندان بعداً در پیامی خصوصی جویای حال مدیر خود شد! تا به امروز، این نیروهای سایبری هنوز نمی‌دانند هفته‌ها تلاششان صرفاً داده‌های تحقیقاتی گران‌بهایی برای تحلیلگران امنیت سایبری تولید کرده است
چگونه یک شرکت کریپتویی ساختگی کارمندان سایبری کره شمالی را فریب داد؟ | TradeyAR News | TradeyAR