Kuzey Koreli Sahte İşe Alım Uzmanları 30 Bin Cihazı Ele Geçirdi: Milyonlarca Dolarlık Kripto Varlık Vurgunu

- Kuzey Kore bağlantılı WaterPlum siber casusluk grubu, yazılım geliştiricileri ve yapay zeka uzmanlarını hedef alan sahte iş ilanlarıyla dünya genelinde binlerce cihazı enfekte etti.
- Operasyon sonucunda milyonlarca dolarlık kripto para çalınırken, siber güvenlik otoriteleri küresel çapta kritik uyarılarda bulundu.
Küresel Siber Güvenlik Tehdidinde Yeni Boyut: Sahte İşe Alım Taktikleri
Dijital dünyanın sınırları genişledikçe ve uzaktan çalışma kültürü küresel bir standart haline geldikçe, siber saldırganların kullandığı taktikler de akıl almaz boyutlara ulaşıyor. Son dönemde siber güvenlik dünyasını sarsan en büyük olaylardan biri, devlet destekli siber saldırganların iş arayan yazılımcıları ve teknoloji profesyonellerini doğrudan hedef almasıyla ortaya çıktı. Özellikle yapay zeka, blokzincir, Web3 ve kripto para sektörlerinde faaliyet gösteren geliştiriciler, profesyonel görünümlü sahte işe alım süreçleriyle milyonlarca dolarlık zararın odağına yerleşti. Uluslararası otoritelerin yürüttüğü kapsamlı soruşturmalar, tehdidin boyutlarının sadece bireysel kayıplarla sınırlı kalmadığını, aynı zamanda kritik kurumsal altyapıları da tehlikeye attığını gözler önüne seriyor.
Japonya, Amerika Birleşik Devletleri, Almanya ve Avustralya gibi ülkelerin siber güvenlik kurumları tarafından yayımlanan ortak resmi uyarılar, tehlikenin ne denli organize ve yaygın olduğunu net bir şekilde ortaya koyuyor. Bu tehdit aktörlerinin başında gelen ve uluslararası güvenlik raporlarında WaterPlum (alternatif olarak Contagious Interview olarak da bilinmektedir) adıyla anılan Kuzey Kore merkezli siber grup, yüzlerce ülkede on binlerce cihazı hedef aldı. Saldırganların en büyük silahı ise geleneksel zararlı yazılım dağıtım yöntemlerinden ziyade, insan psikolojisini ve kariyer fırsatlarını manipüle eden sosyal mühendislik taktikleri oldu.
WaterPlum Grubu ve Küresel Çaplı Operasyonun Anatomisi
Siber güvenlik uzmanlarının raporlarına göre WaterPlum, faaliyetlerini son derece sofistike bir yöntemle yürütüyor. Grup üyeleri; kendilerini yapay zeka, kripto para ve NFT alanlarında faaliyet gösteren meşhur ve güvenilir teknoloji şirketlerinin insan kaynakları yöneticileri veya işe alım ajansları olarak tanıtıyor. LinkedIn gibi sosyal medya platformları, çeşitli çevrim içi iş bulma siteleri, serbest çalışan (freelance) pazarları ve gig ekonomi platformları üzerinden kurbanlarını ağlarına düşüren bu aktörler, özellikle web tasarımcılarını, yazılım mühendislerini ve blokzincir uzmanlarını hedef seçiyor.
Süreç, ilk bakışta son derece yasal ve cazip bir iş görüşmesi gibi başlıyor. Ancak mülakat aşamalarının ilerleyen safhalarında kurbanlara, teknik yeterliliklerini test etmek amacıyla bir dizi dosya indirip çalıştırmaları söyleniyor. Bu dosyalar genellikle "kodlama ödevi", "teknik değerlendirme betiği" veya "video konferans yazılım hatalarını gideren yama" gibi masumane kılıflarla gizleniyor. Mağdurlar bu dosyaları çalıştırdıkları anda bilgisayarlarına arka kapı (backdoor) yerleştirilmiş oluyor. Aralık 2025 ile Temmuz 2026 tarihleri arasında yürütülen bu geniş çaplı kampanyada, WaterPlum grubu dünya genelinde 100'den fazla ülkede en az 30.000 cihazı enfekte etmeyi başardı. Sadece bu süreçte 7.000'den fazla kripto para cüzdanından hesap kimlik bilgileri ve fonlar sızdırıldı.
Uzaktan Erişim Truva Atları ve Kripto Vurgununun Boyutları
Kurbanların cihazlarına sızmayı başaran siber saldırganlar, gelişmiş uzaktan erişim Truva atları (RAT) ve bilgi hırsızlığı (infostealer) yazılımları kullanarak sistemdeki tüm hassas verilere ulaşıyor. Tarayıcıda kayıtlı şifreler, özel anahtarlar (private keys), kişisel kimlik belgeleri ve kripto cüzdan verileri anında dışarıdaki komuta-kontrol sunucularına aktarılıyor. Yapılan resmi açıklamalara göre, bu operasyonlar sonucunda ilk etapta en az 10.7 milyon dolar değerinde kripto para doğrudan ele geçirildi. Ancak finansal kaybın toplam ekonomik etkisi, çalınan varlıkların piyasa dalgalanmaları ve kurumsal sızıntı maliyetleriyle birlikte katlanarak artıyor.
Bu stratejinin en sinsi yönlerinden biri de hedef alınan kişilerin çalıştığı şirketlerin arka kapı yoluyla ele geçirilmesidir. Kendi bilgisayarlarında zararlı yazılım çalıştıran geliştiriciler, farkında olmadan çalıştıkları kurumsal ağların güvenlik duvarlarını delmiş oluyor. Saldırganlar bu sayede şirket sunucularına sızarak fikri mülkiyetleri çalabiliyor, kurumsal kripto varlıkları hedef alabiliyor ya da gelecekteki büyük ölçekli siber saldırılar için zemin hazırlayabiliyor. Kuzey Koreli aktörlerin bu yöntemle elde ettiği gelirleri, ülkenin nükleer ve askeri programlarını finanse etmek için kullandığı istihbarat raporlarında defalarca vurgulanmıştır.
Sahte Kimliklerle Kurumsal Sızma ve IT Çalışanı Taktikleri
Olayın sadece zararlı yazılım ve kripto hırsızlığıyla sınırlı kalmadığı, çok daha derin bir siber casusluk ve kimlik sahtekarlığı boyutuna sahip olduğu da ortaya çıktı. Kuzey Kore devleti, yurt dışında ucuz ve kalifiye iş gücü gibi gösterdiği kendi IT personelini yabancı teknoloji şirketlerine sızdırmak için bu kampanyayı bir sıçrama tahtası olarak kullanıyor. Çalınan gerçek kimlik belgeleri, pasaportlar ve özgeçmişler, Kuzey Koreli operatörler tarafından yeniden düzenlenerek Batılı şirketlere iş başvurusu yapmak için kullanılıyor.
Yetkililer tarafından paylaşılan örnek vakalar bu tehlikenin somut kanıtlarını sunuyor. Örneğin, Japonya'daki köklü bir kripto para borsasına mühendislik pozisyonu için başvuran bir adayın sahte özgeçmişle başvurduğu tespit edildi. Teknik mülakat sırasında özgeçmişinde iddia ettiği yetkinlikleri ve kodlama dillerini detaylıca açıklayamayan adayın, aslında Kuzey Kore'nin Mühimmat Endüstrisi Departmanı'na bağlı bir operatör olduğu anlaşıldı ve başvurusu reddedildi. Benzer bir olay, popüler Web3 ekosistemi geliştiricilerinden Consensys şirketinin, farkında olmadan Kuzey Kore bağlantılı bir geliştiriciyi danışman olarak işe almasıyla yaşandı. Şirket, durumu fark eder etmez erişim yetkilerini iptal ettiğini ve yapılan detaylı incelemelerde herhangi bir veri veya varlık hırsızlığına rastlanmadığını duyursa da, bu tür vakalar sektördeki insan kaynakları ve mülakat güvenliğinin ne kadar kritik olduğunu bir kez daha gözler önüne serdi.
Sektör İçin Alınması Gereken Kritik Güvenlik Önlemleri
Kuzey Koreli devlet destekli hacker gruplarının işe alım süreçlerini ve yazılım geliştiricilerini bu derece agresif bir şekilde hedef alması, teknoloji şirketlerini ve bireysel profesyonelleri önlem almaya zorluyor. Uzmanlar, işe alım süreçlerinde uzaktan mülakat yapan şirketlerin kimlik doğrulama mekanizmalarını en üst düzeye çıkarmasını tavsiye ediyor. Görüntülü mülakatlarda adayların yapay zeka destekli video filtreleri kullanıp kullanmadığının kontrol edilmesi, kodlama testlerinin güvenli ve izole sanal makinelerde (sandbox) gerçekleştirilmesi ve özgeçmiş detaylarının titizlikle incelenmesi hayati önem taşıyor.
Bireysel yazılımcılar ve serbest çalışanlar açısından ise, iş görüşmeleri sırasında dış kaynaklardan gelen harici kod dosyalarını, projeleri veya test betiklerini doğrudan kişisel veya kurumsal cihazlarda çalıştırmamak en temel güvenlik kuralı olarak öne çıkıyor. Şüpheli iş teklifleri, piyasa ortalamasının çok üzerindeki maaş teklifleri ve resmi olmayan iletişim kanalları üzerinden yürütülen mülakat süreçleri, siber güvenlik uzmanları tarafından kırmızı çizgi olarak nitelendiriliyor. Küresel siber suç ağlarının hedefi haline gelen yazılım ekosisteminde, hem bireylerin hem de şirketlerin proaktif savunma stratejileri benimsemesi, milyarlarca dolarlık yeni vurgunların önlenmesindeki en etkili kalkan olmaya devam ediyor.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
