Kuzey Koreli WaterPlum Hackers Küresel Çapta 30 Bin Cihazı Ele Geçirdi

- Küresel çapta yürütülen ortak bir siber güvenlik soruşturması, WaterPlum adlı hacker grubunun aralık 2025 ile temmuz 2026 arasında 30 binden fazla cihazı enfekte ettiğini ortaya koydu.
- Operasyon sonucunda milyonlarca dolarlık kripto varlık yasa dışı yollarla transfer edildi.
Küresel Çapta Büyük Sinyal: WaterPlum Tehdit Grubu Sahneye Çıktı
Siber güvenlik dünyası, son yılların en kapsamlı ve organize devlet destekli siber casusluk ve finansal dolandırıcılık operasyonlarından biriyle sarsıldı. Japonya, Amerika Birleşik Devletleri, Avustralya ve Almanya güvenlik makamlarının ortaklaşa yürüttüğü kapsamlı bir soruşturma, Kuzey Kore bağlantılı olduğu bilinen WaterPlum adlı hacker grubunun küresel ölçekteki devasa faaliyetlerini gözler önüne serdi. Ortak istihbarat raporuna göre, aralık 2025 ile temmuz 2026 tarihleri arasında dünya genelinde yüzü aşkın ülkede en az 30 bin cihaz bu grup tarafından zararlı yazılımlarla enfekte edildi. Saldırganların temel motivasyonunun ise rejimin finans kaynağını güçlendirmek ve ülkenin tartışmalı silah programlarına fon sağlamak olduğu belirtiliyor.
Uzun süredir teknoloji ve finans sektörünü hedef alan Contagious Interview adlı çok yıllı kampanyayla doğrudan bağlantılı olan WaterPlum, özellikle iş arayan yazılımcıları, yapay zekâ geliştiricilerini ve kripto para meraklılarını hedef alıyor. Sahte yapay zekâ, kripto para ve NFT şirketleri gibi görünerek kurumsal platformlar veya serbest çalışma ağları üzerinden kurbanlarına yaklaşan siber suçlular, son derece profesyonel sosyal mühendislik taktikleri kullanıyor. Gerçekçi mülakatlar ve kodlama testleri kisvesi altında yürütülen bu süreçte, hedefteki kişilere zararlı npm paketleri içeren projeler indiriliyor ya da sözde video konferans sorunlarını gidermek için kötü amaçlı kodların çalıştırılması sağlanıyor.
Zararlı Yazılım Ekosistemi: BeaverTail, InvisibleFerret ve Diğerleri
Siber güvenlik analistlerinin raporlarına göre WaterPlum, operasyonlarında oldukça karmaşık ve birbirini tamamlayan bir zararlı yazılım ekosistemi kullanıyor. Bu ekosistem içerisinde yer alan ve JavaScript tabanlı bir tehdit olan BeaverTail, npm paketleri içerisine ustalıkla gizleniyor ve ilk sızma aşamasında kritik bir rol oynuyor. Sistemleri ele geçirdikten sonra devreye giren Python tabanlı arka kapı InvisibleFerret, saldırganlara kalıcı erişim sağlarken, JavaScript tabanlı uzaktan erişim trjanı (RAT) ve bilgi hırsızı OtterCookie ise hassas verilerin dışarı sızdırılmasında aktif olarak kullanılıyor.
Bununla birlikte, OtterCandy adlı hibrit zararlı yazılım, hem OtterCookie özelliklerini hem de gelişmiş RAT kabiliyetlerini tek bir pakette birleştirerek savunma mekanizmalarını atlatan bir yapı sergiliyor. Diğer taraftan, özellikle yazılım geliştiricilerini hedefleyen StoatWaffle, zararlı Visual Studio Code projeleri aracılığıyla sistemlere sızıyor. Bir klasör açılıp güvenilir olarak işaretlendiğinde arka planda çalışan yapılandırma dosyaları vasıtasıyla ek yükleri indiren bu modüler Node.js zararlısı, siber suçluların ağ içi hareket kabiliyetini büyük ölçüde artırıyor.
Kripto Cüzdanlar ve Fikri Mülkiyet Hedefte
Kurbanların sistemleri tamamen ele geçirildikten sonra WaterPlum operatörleri; tarayıcı kimlik bilgilerini, pano içeriklerini, tuş vuruşlarını (keylogger verileri), kripto para özel anahtarlarını, seed ifadelerini ve kritik belgeleri çalmaya odaklanıyor. Aynı zamanda hedef cihazların ekran görüntülerini de düzenli olarak kaydeden bu yazılımlar, saldırganların kurumsal ağlara sızması için birer köprü görevi görüyor. Yetkililer tarafından paylaşılan verilere göre, grup 7 binden fazla kripto para cüzdanından fon veya hesap kimlik bilgilerini başarıyla dışarı aktardı.
Elde edilen finansal veriler, saldırının boyutunun ekonomik dengeleri sarsacak nitelikte olduğunu gösteriyor. Yapılan incelemelerde, WaterPlum aktörlerinin toplamda 1,7 milyar Japon Yeni (JPY) değerinde –küresel piyasalarda yaklaşık 10,71 milyon dolara denk gelen– kripto varlığı Kuzey Kore Demokratik Halk Cumhuriyeti'ne (DPRK) aktardığı resmi raporlarla tescillendi. Bu devasa fon transferi, siber suç operasyonlarının devlet düzeyinde nasıl organize edildiğini ve ekonomik yaptırımların bu tür gruplar tarafından dijital varlıklar aracılığıyla nasıl baypas edildiğini açıkça ortaya koyuyor.
Yapay Zekâ Destekli Sahte Kimlikler ve IT Çalışanı Operasyonları
Soruşturmanın en çarpıcı boyutlarından biri ise WaterPlum'ın Kuzey Kore'nin hileli uzaktan BT (IT) çalışanı operasyonlarıyla olan doğrudan bağı oldu. Güvenlik kurumları, bazı WaterPlum hackerlarının aynı zamanda küresel şirketlere web geliştirme hizmeti sunan uzaktan BT çalışanları olarak görev yaptığını ve bu iki grubun aynı IP adreslerini kullandığını tespit etti. Daha da ötesi, saldırganların mülakat aşamalarında yapay zekâ tabanlı yüz değiştirme (face-swapping) yazılımları kullanarak kimlik gizledikleri, kameralarını kapatarak sürekli ağ problemleri bahanesi uydurdukları belirlendi.
Bu yöntemle işe giren Kuzey Koreli IT çalışanlarının, WaterPlum saldırılarında çalınan kimlik belgelerini kurbanların yerine geçmek ve meşru pozisyonlar elde etmek amacıyla yeniden kullandığı ortaya çıkarıldı. FBI ve Japon polisi, bu operasyonların doğrudan Kuzey Kore'nin silah araştırmaları ve üretiminden sorumlu Mühimmat Endüstrisi Departmanı'na bağlı olan 313. Genel Büro çatısı altında yürütüldüğünü değerlendiriyor. Japonya Ulusal Polis Ajansı ise ülkede ilk kez Kuzey Koreli bir IT çalışanına ait yasa dışı "dizüstü bilgisayar çiftliğini" (laptop farm) tespit edip çökerttiklerini ve bu operasyonlar kapsamında yüz milyonlarca yenin yurt dışına aktarıldığını doğruladı.
Kurumlar ve Geliştiriciler İçin Kritik Güvenlik Tavsiyeleri
Siber güvenlik otoriteleri, artan bu sofistike tehditler karşısında şirketlerin ve yazılım geliştiricilerin alması gereken önlemleri yeniden güncelledi. İş başvurularında bulunan adayların kimliklerinin, fiziksel lokasyonlarının ve yetkinliklerinin son derece titizlikle doğrulanması gerektiği vurgulanırken, kurumsal ağ erişimlerinin "en az ayrıcalık" (least privilege) ilkesine göre sınırlandırılması hayati önem taşıyor.
Bununla birlikte geliştiricilerin, korumalı alanlar (sandbox) dışında güvenilmeyen kodları asla çalıştırmaması, sağlanan dosya ve kaynak kodlarını ek yük getiren komutlara karşı derinlemesine incelemesi gerekiyor. Yapay zekâ destekli ve makine hızında gerçekleşen bu yeni nesil siber saldırı dalgası karşısında, kurumların geleneksel güvenlik duvarlarının ötesine geçerek kimlik doğrulama süreçlerini ve uç nokta güvenlik mimarilerini baştan aşağı yenilemesi bekleniyor.

Ozan Tankuş
Doğrulanmış EditörMercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.
