چگونه یک شرکت کریپتویی ساختگی کارمندان سایبری کره شمالی را فریب داد؟
August 14, 2026
چندان پیش نمیآید که از یک خبرنگار خواسته شود در نقش یک سرمایهگذار خطرپذیر (VC) ظاهر شود تا کارمندان فناوری اطلاعات (IT) مظنون به ارتباط با کره شمالی را فریب دهد. اما در ماه ژوئن، خبرنگار رسانه کوینتلگراف (Cointelegraph) با نام مستعار «آیلین آشرائیور» وارد یک جلسه تصویری در زوم شد تا با تیم توسعه
چندان پیش نمیآید که از یک خبرنگار خواسته شود در نقش یک سرمایهگذار خطرپذیر (VC) ظاهر شود تا کارمندان فناوری اطلاعات (IT) مظنون به ارتباط با کره شمالی را فریب دهد. اما در ماه ژوئن، خبرنگار رسانه کوینتلگراف (Cointelegraph) با نام مستعار «آیلین آشرائیور» وارد یک جلسه تصویری در زوم شد تا با تیم توسعه استارتآپ کریپتویی بالنا آزول (Ballena Azul) گفتگو کند.
به گزارش ، کارمندان حاضر در جلسه تصور میکردند در حال ارائه طرح خود برای جذب سرمایه خطرپذیر هستند؛ اما در واقعیت، آنها هفتهها مشغول کار در یک شرکت کریپتویی جعلی بودند. این دام تحلیلی توسط مائورو الدریچ (بنیانگذار شرکت امنیت سایبری BCA LTD) و هاینر گارسیا (تحلیلگر تهدیدات سایبری در Telefónica Tech و بنیانگذار NorthScan) پهن شده بود تا ابزارها، روشها و زیرساختهای این نیروهای سایبری را بهدقت زیر ذرهبین ببرند.
آنچه در این مطلب میخوانید
Toggle
ساخت یک هویت جعلی و کشف زیرساختهای پنهان
تهدیدی فراتر از بدافزار و تأمین مالی رژیم پیونگیانگ
اتکای شدید به هوش مصنوعی و بداههپردازی
برچیدن بالنا آزول و پایان نمایش
ساخت یک هویت جعلی و کشف زیرساختهای پنهان
پژوهشگران با بهرهگیری از زیرساختهای پلتفرم امنیت سایبری ANY.RUN و استفاده از نام یک شرکت بریتانیایی منحلشده در سال ۲۰۲۲، به پروژه بالنا آزول مشروعیت ظاهری بخشیدند. الدریچ هویت همبنیانگذاری به نام «لئوناردو نلسون» را بر عهده گرفت و گارسیا نیز با نام مستعار «اندی جونز» نقش سرپرست تیم را ایفا کرد.
این حیله زمانی آغاز شد که گارسیا از طریق گیتهاب با یک استخدامکننده (Recruiter) مرتبط با گروه تهدید سایبری «Famous Chollima» ارتباط گرفت. در پی این ارتباط، سه توسعهدهنده به نامهای «جک اندرسون»، «آنجلو اسپری» و «لوکاس تئو» معرفی شدند که دستکم دو نفر از آنها مدارک هویتی آمریکایی ارائه دادند.
یکی از باارزشترین دستاوردهای این عملیات پنجهفتهای، افشای سرورهای واسطهای بود که این کارمندان پیش از اتصال به دسکتاپهای مجازی از آنها استفاده میکردند. بررسیها نشان داد برخی از این سرورها با بدافزارهای شناختهشده کره شمالی (مانند InvisibleFerret و BeaverTail/OtterCookie) که برای سرقت اطلاعات ورود و دادههای کیفپول به کار میروند مرتبط بودند، در حالی که برخی دیگر کاملاً جدید بوده و در هیچیک از فهرستهای مسدودی امنیت سایبری ثبت نشده بودند.
تهدیدی فراتر از بدافزار و تأمین مالی رژیم پیونگیانگ
به گفته محققان، این کارمندان مظنون برای ایجاد خطر حتماً نیازی به پیادهسازی بدافزار ندارند؛ آنها به محض استخدام رسمی، دسترسی مستقیمی به سورسکدها، سیستمهای داخلی و اطلاعات حساس شرکتها پیدا میکنند. هرچه حضور آنها بیشتر طول بکشد، حقوقهای پرداختی به آنها مستقیمتر صرف اهداف حکومتی میشود. طبق گزارش وزارت خزانهداری آمریکا، طرحهای کارمندان IT کره شمالی تنها در سال ۲۰۲۴ نزدیک به ۸۰۰ میلیون دلار درآمد ایجاد کرده تا به تأمین مالی برنامههای تسلیحاتی پیونگیانگ کمک کند.
این موضوع ابعاد گستردهتری نیز دارد؛ شرکت Consensys در ماه جولای اعلام کرد که پیش از شناسایی تهدید، یک توسعهدهنده مرتبط با کره شمالی را استخدام کرده بود. همچنین دادستانهای ایالات متحده در سال ۲۰۲۵ چهار تبعه کره شمالی را به اتهام استفاده از هویتی جعلی و سرقت بیش از ۹۰۰,۰۰۰ دلار متهم کردند. در موردی دیگر، دو «لپتاپ فارمر» آمریکایی که سیستمهای محلی را در اختیار نیروهای کره شمالی قرار میدادند، به ۱۸ ماه زندان محکوم شدند.
اتکای شدید به هوش مصنوعی و بداههپردازی
یکی از نکات برجسته این تحقیقات، وابستگی شدید کارمندان سایبری کره شمالی به ابزارهای هوش مصنوعی بود. آنها برای جبران ضعفهای فنی، کدنویسی و پاسخ به سؤالات برنامهنویسی از ChatGPT استفاده میکردند و برای سندسازی و تغییر مدارک هویتی به سراغ Google Gemini میرفتند.
پژوهشگران برای سنجش رفتار آنها، عمداً مشکلات فنی نظیر قطعی انتخابی شبکه یا ناپدید شدن نشانگر موس ایجاد میکردند. گارسیا اشاره میکند که برخلاف تصور عموم از وجود دستورالعملهای سختگیرانه، بخش عمدهای از فعالیتهای این افراد بر پایه بداههپردازی پیش میرفت و هیچ پروتکل شرکتی صیقلخوردهای پشت آنها وجود نداشت.
برچیدن بالنا آزول و پایان نمایش
پس از جمعآوری حجم زیادی از دادهها شامل تاریخچه چتها، اطلاعات کیفپول، گرههای خروجی VPN و ساعتها ویدئوی ضبطشده، زمان پایان دادن به عملیات فرا رسید. محققان شخصیتی ساختگی به نام بنیتو کاملا (همبنیانگذار شرکت) را وارد ماجرا کردند تا کارمندان را درباره تناقضات موجود در مدارک هویتیشان بازجویی کند. با بالا گرفتن بحث و مطرح شدن سوالات سختگیرانه، این نیروها بهسرعت جلسه را ترک کردند.
برای طبیعی جلوه دادن اوضاع، مدیران ساختگی در کانال تلگرامی شرکت دعوای زرگری راه انداختند و به دلیل «استخدام نیروهای غیرقانونی» شرکت را منحل اعلام کردند. جالب اینجاست که یکی از این کارمندان بعداً در پیامی خصوصی جویای حال مدیر خود شد!
تا به امروز، این نیروهای سایبری هنوز نمیدانند هفتهها تلاششان صرفاً دادههای تحقیقاتی گرانبهایی برای تحلیلگران امنیت سایبری تولید کرده است