Sahte iş görüşmesi saldırısı 30 bin cihazı ele geçirdi
Haberde aktarılan araştırmaya göre Kuzey Kore bağlantılı bir siber saldırı grubu, sahte iş görüşmesi taktiğiyle 100’den fazla ülkede 30 bin cihaza sızdı ve 7 binden fazla kripto cüzdanından 10,71 milyon dolar çaldı. Cybernews’in 20 Eylül 2026 tarihli haberine göre “WaterPlum” (aynı zamanda “Contagious Interview” olarak da biliniyor) adlı kampanya, özellikle yazılım geliştiricilerini ve BT profesyonellerini hedef alıyor.
Saldırı Nasıl İşliyor?
Saldırganlar önce meşru bir işe alım şirketi veya yapay zeka/kripto para/NFT girişimi gibi davranarak hedeflere cazip iş teklifleri sunuyor. Görüntülü görüşme sırasında yapay zeka destekli yüz değiştirme (face-swap) yazılımı kullanılıyor, ardından “teknik sorun” bahanesiyle kamera kapatılıyor. Görüşmenin devamında kurbandan bir kodlama testi tamamlaması veya “video konferans sorununu çözmesi” için bir dosya indirip çalıştırması isteniyor. Bu dosya, uzaktan erişim araçları ve bilgi hırsızı yazılımlar kuruyor; bu araçlar da hassas verileri ve kripto para varlıklarını dışarı sızdırıyor.
Kullanılan Zararlı Yazılım Aileleri
- BeaverTail — ilk aşamada bilgi toplayan yükleyici.
- InvisibleFerret — uzaktan erişim ve veri sızdırma modülü.
- OtterCookie ve OtterCandy — ek veri hırsızlığı bileşenleri.
- StoatWaffle — kalıcılık sağlayan destek modülü.
Rakamlarla WaterPlum Kampanyası
| Ölçüt | Değer |
|---|---|
| Etkilenen cihaz sayısı | 30.000’den fazla |
| Etkilenen ülke sayısı | 100’den fazla |
| Çalınan tutar | 10,71 milyon dolar |
| Ele geçirilen kripto cüzdanı | 7.000’den fazla |
| Ortak uyarıyı yayınlayan ülkeler | Japonya, ABD, Avustralya, Almanya |
Japon, Amerikan, Avustralya ve Alman yetkilileri konuyla ilgili ortak bir güvenlik uyarısı yayınladı; bu da kampanyanın kapsamının tek bir ülkeyle sınırlı olmadığını gösteriyor.
Geliştiriciler İçin Somut Riskler
Bu kampanyanın özellikle geliştiricileri hedef alması tesadüf değil: bir kodlama testi veya teknik ödev bahanesiyle dosya indirip çalıştırmak, geliştiricilerin günlük iş akışının doğal bir parçası. Saldırganlar tam olarak bu güveni istismar ediyor. Türkiye’de de freelance geliştirici olarak iş görüşmesine katılan veya uzaktan teknik mülakatlara giren kişilerin, tanımadığı bir “işveren” tarafından gönderilen çalıştırılabilir dosyaları asla doğrudan açmaması gerekiyor.
Kripto para veya blockchain projelerinde çalışan geliştiriciler bu kampanyada özellikle öne çıkan bir hedef grubu oluşturuyor; çünkü bu profildeki kişilerin cihazlarında zaten kripto cüzdanı yazılımları ve özel anahtarlar bulunma olasılığı yüksek. Saldırganlar bu bilgiyi önceden biliyor ve iş teklifini genellikle bu sektöre özgü terimlerle (token, akıllı sözleşme, DeFi protokolü gibi) süslüyor; bu da teklifin daha inandırıcı görünmesini sağlıyor.
Dikkat Edilmesi Gereken Uyarı İşaretleri
- Görüntülü görüşmede kamera aniden “teknik arıza” bahanesiyle kapatılıyorsa.
- Kodlama testi çözümü olarak Bir depodan veya bağlantıdan doğrulanmamış zip dosyası veya çalıştırılabilir dosya isteniyorsa.
- Şirketin resmi kariyer sayfasında ilan bulunmuyor, iletişim sadece mesajlaşma uygulaması üzerinden yürütülüyorsa.
- İş teklifi anormal derecede yüksek maaş veya hızlı işe alım süreciyle sunuluyorsa.
Geliştiriciler ve Şirketler Ne Yapmalı?
Güvenlik uzmanları, iş görüşmesi sürecinde paylaşılan her dosyayı izole bir ortamda (sanal makine veya konteyner içinde) çalıştırmayı, kod deposu bağlantılarını her zaman resmi şirket kanallarından doğrulamayı ve kripto cüzdanlarında donanım cüzdanı kullanmayı öneriyor. Kurumsal tarafta ise BT ekiplerinin, işe alım sürecine dahil olan adayların kişisel cihazlarına kurumsal ağ erişimi vermeden önce ek bir güvenlik kontrolünden geçirmesi öneriliyor. Benzer bir tedarik zinciri temelli kimlik avı taktiğinin geliştirici ekosistemini nasıl etkilediğini görmek isteyenler 24 npm paketiyle yapılan sahte Cloudflare kimlik avı haberimizi de inceleyebilir.
Bu Taktik Neden Bu Kadar Etkili?
WaterPlum kampanyasını benzerlerinden ayıran nokta, klasik bir kimlik avı e-postasına göre çok daha fazla güven inşa etmesi. Saldırganlar haftalarca sürebilen sahte bir işe alım süreci yürütüyor; LinkedIn’de gerçekçi profiller oluşturuyor, gerçek şirket isimlerine benzeyen sahte marka kimlikleri kullanıyor ve adayla birden fazla görüşme yapıyor. Bu uzun süreç, kurbanın şüphesini aşama aşama azaltıyor. Yapay zeka destekli yüz değiştirme teknolojisinin görüşmelere dahil edilmesi de sürecin inandırıcılığını artıran nispeten yeni bir unsur; bu da klasik “kamerayı aç, kimliği doğrula” tavsiyesinin artık tek başına yeterli bir güvenlik önlemi olmadığını gösteriyor.
Kuzey Kore Bağlantılı Kampanyaların Kısa Geçmişi
Kuzey Kore ile ilişkilendirilen siber saldırı grupları, son yıllarda kripto para sektörünü finansman kaynağı olarak kullanan kampanyalarıyla biliniyor. WaterPlum/Contagious Interview kampanyası, bu gruplar arasında özellikle geliştirici hedefli sosyal mühendislik konusunda uzmanlaşmış bir örnek olarak öne çıkıyor. Güvenlik araştırmacıları, bu tür kampanyaların zaman içinde taktik değiştirdiğini ancak temel stratejinin (güven inşa edip dosya çalıştırma) büyük ölçüde aynı kaldığını belirtiyor. Bu da savunma tarafında tek bir yamadan çok, süreç ve farkındalık temelli bir yaklaşımın gerekli olduğu anlamına geliyor.
Kurumlar İçin Ek Öneriler
İşe alım süreçlerinde teknik test kullanan şirketler için öneriler şu şekilde sıralanabilir:
- Kodlama testlerini yalnızca şirketin kendi sistemi üzerinden (örneğin bilinen bir teknik mülakat platformu üzerinden) yürütmek.
- Adaylardan üçüncü taraf bir bağlantıdan dosya indirmelerini asla istememek.
- İşe alım sürecindeki tüm iletişimi kurumsal e-posta adresi üzerinden yürütmek, sadece mesajlaşma uygulamasına güvenmemek.
- İK ve teknik ekiplere bu tür sosyal mühendislik taktiklerini tanıyabilmeleri için düzenli farkındalık eğitimi vermek.
Bireysel geliştiriciler için ise en pratik önlem, tanımadığı bir kaynaktan gelen hiçbir çalıştırılabilir dosyayı ana işletim sisteminde doğrudan açmamak ve şüpheli görüşmelerde ısrarla kamera kapatma talebi geldiğinde sürece devam etmemektir. Ayrıca kripto cüzdanı özel anahtarlarının hiçbir zaman bir metin dosyasında veya bulut notunda düz metin olarak saklanmaması, bu tür bir sızıntının etkisini önemli ölçüde sınırlayabilir.
Sık Sorulan Sorular
WaterPlum kampanyası kimleri hedef alıyor?
Öncelikli olarak yazılım geliştiricileri ve BT profesyonelleri; saldırganlar kendilerini yapay zeka, kripto para veya NFT şirketlerinin işe alım temsilcisi olarak tanıtıyor.
Sahte iş görüşmesi saldırısında ne kadar zarar oluştu?
Cybernews’e göre 7.000’den fazla kripto cüzdanından toplam 10,71 milyon dolar çalındı ve 100’den fazla ülkede 30.000’den fazla cihaz etkilendi.
Saldırganlar hangi zararlı yazılımları kullanıyor?
BeaverTail, InvisibleFerret, OtterCookie, OtterCandy ve StoatWaffle adlı zararlı yazılım aileleri tespit edildi.
Bu tür bir saldırıdan nasıl korunulur?
İş görüşmesinde gönderilen dosyaları izole bir ortamda test etmek, iş ilanını ve şirketi resmi kanallardan doğrulamak ve kripto varlıkları için donanım cüzdanı kullanmak önerilen temel önlemler arasında.
Hangi ülkeler ortak uyarı yayınladı?
Japonya, ABD, Avustralya ve Almanya yetkilileri WaterPlum kampanyasıyla ilgili ortak bir güvenlik uyarısı yayınladı; bu tür çok uluslu ortak bildiriler, kampanyanın tekil bir bölge veya sektörle sınırlı olmadığını, küresel çapta koordineli bir müdahale gerektirdiğini gösteriyor.
Şüpheli Test Dosyası Çalıştırıldıysa
Cihazı ağdan ayırın ve kurumunuzun olay müdahale ekibine bildirin. Parolaları ve erişim anahtarlarını temiz bir cihazdan yenileyin; tarayıcı oturumlarını ve depo erişimlerini de iptal edin. GitHub’da barındırılması bir projenin güvenli olduğunu göstermez. Bir konteyner, ana sisteme dizin veya Docker soketi bağlandığında yeterli izolasyon sağlamayabilir. Cüzdanın kurtarma ifadesini veya özel anahtarını hiçbir görüşme aracına girmeyin; donanım cüzdanı da kullanıcının onayladığı zararlı işlemleri önlemez.
Teknik kaynak: Japonya Ulusal Polis Ajansı — WaterPlum ortak uyarısı.




