2026-09-22 15:03:08ญี่ปุ่น-สหรัฐฯ-ออสเตรเลีย-เยอรมนีเผยแพร่รายงานร่วม เจาะกลุ่มแฮ็กเกอร์เกาหลีเหนือ WaterPlum สรุปภาพรวมตลาดด้วย AIรายงานร่วมของหลายหน่วยงานจากญี่ปุ่น-สหรัฐฯ-ออสเตรเลีย-เยอรมนีระบุว่าแคมเปญมัลแวร์ "สัมภาษณ์ปลอม" ของ WaterPlum ที่ดำเนินมาอย่างยาวนานมีความเชื่อมโยงกับผู้ปฏิบัติการที่เชื่อมโยงกับเกาหลีเหนือ โดยอ้างถึงการขโมยข้อมูลรับรองของกระเป๋าเงินคริปโทจำนวนหลายพันรายการและเส้นทางการฟอกเงินที่มีการบันทึกไว้ การเปิดเผยดังกล่าวเน้นย้ำเส้นทางการบุกรุกที่สามารถขยายขนาดได้จากเครื่องของนักพัฒนารายบุคคลเข้าสู่เครือข่ายองค์กรและตลาดแลกเปลี่ยนคริปโท เพิ่มความเสี่ยงด้านการปฏิบัติการและการปฏิบัติตามกฎระเบียบในระยะใกล้สำหรับภาคส่วนคริปโท และอาจทำให้การตรวจสอบความปลอดภัยเข้มงวดขึ้นตลอดกระบวนการสรรหาบุคลากรและการจ้างงานภายนอกระดับผลกระทบ ● ปานกลางสินทรัพย์ที่ได้รับผลกระทบBTC/USDT+2.17%ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI▼ ขาลงเทรดตอนนี้เทรดตอนนี้ →⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวังเมื่อวันที่ 18 กันยายน สำนักงานตำรวจแห่งชาติญี่ปุ่น (NPA) ร่วมกับหน่วยงานประสานงานความมั่นคงไซเบอร์ของญี่ปุ่น และหน่วยงานต่างประเทศ ได้แก่ FBI ของสหรัฐฯ, ศูนย์อาชญากรรมไซเบอร์ของกระทรวงกลาโหมสหรัฐฯ, หน่วยข่าวกรองสัญญาณและศูนย์ความมั่นคงไซเบอร์ของออสเตรเลีย รวมถึงหน่วยข่าวกรองต่างประเทศและสำนักงานพิทักษ์รัฐธรรมนูญของเยอรมนี เผยแพร่รายงานร่วมว่าด้วยกลุ่มแฮ็กเกอร์ที่เชื่อมโยงกับเกาหลีเหนือชื่อ WaterPlum (หรือ "Contagious Interview" แปลตรงตัวว่า "สัมภาษณ์ปลอม") แคมเปญ Contagious Interview ถูกบริษัทความปลอดภัยไซเบอร์นานาชาติติดตามมาหลายปี และมักถูกเชื่อมโยงกับ Lazarus Group ของเกาหลีเหนือ รายงานครั้งนี้นับเป็นครั้งแรกที่ตำรวจญี่ปุ่นภายใต้กรอบทางการ ร่วมกับหลายหน่วยงานต่างประเทศ เปิดเผยคดีที่เกิดในประเทศพร้อมหลักฐานที่ยึดได้อย่างเป็นรูปธรรม รูปแบบการโจมตี: ปลอมเป็นนายจ้างและล่อเข้ากระบวนการคัดเลือก รายงานระบุว่าแกนหลักของ WaterPlum คือการสวมรอยเป็นผู้ว่าจ้าง โดยมักเดินเกมเป็นลำดับดังนี้ 1) ปล่อยเหยื่อ (Bait) ผู้โจมตีจะติดต่อผู้เชี่ยวชาญสายไอทีผ่านโซเชียลมีเดีย เว็บหางาน แพลตฟอร์มงานฟรีแลนซ์ และตลาดจ้างงานระยะสั้น โดยเน้นนักพัฒนาเว็บและวิศวกรในสายคริปโต/บล็อกเชนเป็นพิเศษ ตัวตนที่ใช้สวมรอยอาจเป็นบริษัท AI บริษัทสินทรัพย์ดิจิทัล โปรเจกต์ NFT หรือ "รีครูตเตอร์" 2) กับดัก "สัมภาษณ์เทคนิค" เมื่อเริ่มสนทนา ผู้โจมตีมักชวนทำ "technical interview" หรือแบบทดสอบเขียนโปรแกรม พร้อมสั่งให้ดาวน์โหลด "ไฟล์โปรเจกต์" จากคลังโค้ดอย่าง GitHub อ้างเหตุผลเช่น "ช่วยแก้บั๊กของเครื่องมือวิดีโอคอนเฟอเรนซ์" หรือ "ทำแบบทดสอบตามเทมเพลตนี้" โดยไฟล์ดังกล่าวมักเป็นมัลแวร์ 3) ติดตั้งมัลแวร์ รายงานระบุชื่อมัลแวร์ที่เกี่ยวข้อง ได้แก่ BeaverTail, InvisibleFerret, OtterCookie, OtterCandy และ StoatWaffle จุดที่ตำรวจเน้นเตือนคือ StoatWaffle ที่ปลอมตัวเป็นรีโพซิทอรีเกี่ยวกับบล็อกเชน และสั่งรันโค้ดอัตโนมัติผ่านไฟล์ตั้งค่า VS Code ชื่อ .vscode/tasks.json หมายความว่าเพียงเปิดโฟลเดอร์โปรเจกต์และกด "Trust" ก็อาจทำให้โค้ดเริ่มทำงานเบื้องหลังทันที โดยไม่ต้องรันไฟล์เอง คำแนะนำเฉพาะจากตำรวจ: เมื่อได้รับโปรเจกต์ VS Code ที่ไม่คุ้นเคย ให้เปิดแบบ "Restricted Mode" และเมื่อขึ้นคำถาม "Do you trust the author of this folder?" ให้เลือก "No" หลีกเลี่ยงการนำโปรเจกต์ที่ไม่รู้ที่มาไปไว้ในโฟลเดอร์ที่เคยตั้งเป็น "trusted" และไม่ควรปิดฟีเจอร์ Workspace Trust เพื่อความสะดวก 4) ขโมยข้อมูลและขยายการเข้าถึง (Lateral Movement) มัลแวร์เหล่านี้มักซ่อนในแพ็กเกจ NPM ที่ปลอมเป็นไลบรารีโค้ดปกติ เมื่อถูกเรียกใช้งานจะวางแบ็กดอร์ เชื่อมต่อเซิร์ฟเวอร์ระยะไกล และเก็บข้อมูลอ่อนไหว เช่น รหัสผ่านที่เก็บในเบราว์เซอร์ ข้อมูลคลิปบอร์ด การกดแป้นพิมพ์ ภาพหน้าจอ private key และ seed phrase ของกระเป๋าคริปโต รวมถึงภาพเอกสารยืนยันตัวตน (เช่น ใบขับขี่ หนังสือเดินทาง) หน่วยงานระบุว่าข้อมูลล็อกอินที่ถูกขโมยไม่ได้ถูกนำไปขายอย่างเดียว แต่ถูกใช้เจาะต่อเข้าเครือข่ายองค์กรของเหยื่อ เพื่อขโมยทรัพย์สินทางปัญญาและเคลื่อนย้ายภายในระบบบริษัท อีกด้านหนึ่ง เอกสารยืนยันตัวตนที่ถูกขโมยอาจถูกนำไปใช้ให้แรงงานไอทีเกาหลีเหนือสวมรอยเพื่อเข้าสู่ตลาดงานต่างประเทศและหารายได้เพิ่ม สถิติหลักฐานของตำรวจ (ธันวาคม 2025-กรกฎาคม 2026) ข้อมูลที่หน่วยงานบังคับใช้กฎหมายถือครองระบุว่า ในกว่า 100 ประเทศและดินแดน มีคอมพิวเตอร์อย่างน้อย 30,000 เครื่องถูกเจาะ ข้อมูลกระเป๋าคริปโตมากกว่า 7,000 รายการถูกขโมย และมีทรัพย์สินรวมราว 1.7 พันล้านเยนญี่ปุ่น (ประมาณ 10.71 ล้านดอลลาร์สหรัฐ) ไหลเข้าสู่กระเป๋าที่ WaterPlum ควบคุม ญี่ปุ่นบุกทลาย "ฟาร์มแล็ปท็อป" ครั้งแรกในประเทศ ประเด็นที่โดดเด่นของรายงานไม่ใช่แค่ตัวมัลแวร์ แต่คือการที่ตำรวจยึดและรื้อโครงสร้าง "laptop farm" ภายในญี่ปุ่นเป็นครั้งแรก แนวทางคือแรงงานไอทีเกาหลีเหนือไม่ได้อยู่ในญี่ปุ่น แต่ชักชวนหรือให้ผลตอบแทนกับผู้พำนักในญี่ปุ่นให้ตั้งคอมพิวเตอร์ไว้ที่บ้าน แล้วควบคุมระยะไกลไปทำงาน ทำให้ดูเหมือนผู้รับงานเป็นคนญี่ปุ่นในประเทศ ทั้งที่ผู้ปฏิบัติจริงอาจอยู่ในเกาหลีเหนือ จีน หรือรัสเซีย รายงานเรียกผู้ช่วยในญี่ปุ่นว่า "supporter" ซึ่งทำหน้าที่ตั้งที่อยู่ให้เครื่องคอมพิวเตอร์ จัดอินเทอร์เน็ต และบางกรณีให้ยืมเอกสารยืนยันตัวตนเพื่อสวมรอยรับงาน บางกรณีงานถูกทำโดยแรงงานเกาหลีเหนือภายใต้ตัวตนของ supporter โดยตรง อีกบางกรณีกำหนดให้บัญชีธนาคารของ supporter เป็นบัญชีรับเงินก่อนโอนออกต่อผ่านหลายวิธี รวมถึงเช่าเซิร์ฟเวอร์ VPS ในนาม supporter เพื่อพรางตำแหน่งปฏิบัติการ ตำรวจสรุปว่าด้วยวิธีนี้แรงงานไอทีเกาหลีเหนือได้โอนสินทรัพย์ดิจิทัลมูลค่าหลายร้อยล้านเยนออกนอกประเทศ และรายงานระบุชัดว่าเงินถูกนำไปใช้ในวัตถุประสงค์อย่างการพัฒนาอาวุธ พร้อมเตือนว่าการว่าจ้างและการจ่ายเงินให้แรงงานไอทีเกาหลีเหนืออาจเข้าข่ายฝ่าฝืนกฎหมายภายในประเทศและมาตรการคว่ำบาตรต่อเกาหลีเหนือ กรณีศึกษา bitFlyer: พยายามแฝงตัวเข้าเว็บเทรดคริปโตญี่ปุ่น รายงานบันทึกเหตุการณ์ในเดือนพฤษภาคม 2025 เมื่อเว็บเทรดคริปโตญี่ปุ่น bitFlyer ได้รับใบสมัครตำแหน่งวิศวกร ซึ่งภายหลังประเมินว่าเป็นใบสมัครที่น่าจะมาจากแรงงานไอทีเกาหลีเหนือ ผู้สมัครยื่นตรงผ่านเว็บไซต์บริษัท ใช้อีเมล Gmail และเข้าพอร์ทัลสมัครงานผ่าน VPN โดยรายงานระบุบริการที่ถูกตั้งข้อสังเกต ได้แก่ NETNUT Proxy, Astrill VPN และ High Speed Rabbit Proxy เรซูเม่ระบุความสามารถกว้างผิดปกติ ครอบคลุมภาษาคอมพิวเตอร์มากกว่าหนึ่งโหล เชี่ยวชาญบล็อกเชนและคลาวด์ จบมหาวิทยาลัยในยุโรป และมีประสบการณ์ทำงานหลายประเทศ bitFlyer จัดสัมภาษณ์วิดีโอ โดยสัญญาณผิดสังเกตที่พบภายหลัง ได้แก่ ผู้สมัครมีรูปลักษณ์ชาวเอเชียแต่ระบุเชื้อสายมาเลเซีย อ้างพำนักในฟินแลนด์มาหลายปี ระบุภาษาแม่เป็นมาเลย์และจีน สัมภาษณ์เป็นภาษาอังกฤษทั้งหมด แต่ทักษะอังกฤษไม่สอดคล้องกับประวัติการศึกษาและงาน เมื่อถามเชิงลึกจะตอบเลี่ยงและคลุมเครือ สัญญาณอื่นที่รายงานชี้ เช่น หลีกเลี่ยงการย้ายมาทำงานที่ญี่ปุ่น ตอบว่า "ค่อยดูอีกหกเดือน" ยืนกรานขอรับค่าจ้างเป็นคริปโต มองไปอีกหน้าจอบ่อยเหมือนอ่านคำตอบ ได้ยินเสียงพื้นหลัง และภาพวิดีโอกระตุก/เฟรมตกบ่อยครั้ง สุดท้าย bitFlyer ตัดสินใจไม่รับเข้าทำงาน และบริษัทถูกกล่าวถึงในส่วนกิตติกรรมประกาศของรายงาน ความเชื่อมโยง WaterPlum กับแรงงานไอทีเกาหลีเหนือ NPA และ FBI ระบุว่า การโจมตีไซเบอร์ของ WaterPlum และกิจกรรมหารายได้เป็นเงินตราต่างประเทศบางส่วนของแรงงานไอทีเกาหลีเหนือ อยู่ภายใต้การกำกับของ "สำนัก 313" (313 Bureau) แห่งกรมอุตสาหกรรมยุทโธปกรณ์ของคณะกรรมการกลางพรรคแรงงานเกาหลี หลักฐานสำคัญคือความซ้ำซ้อนของ IP address ระหว่างผู้โจมตี WaterPlum, แรงงานเกาหลีเหนือที่เชื่อมต่อเข้า laptop farm และแพลตฟอร์มรับงาน รวมถึง IP ที่ใช้ล็อกอินพอร์ทัลสมัครงานของ bitFlyer รายงานยังเผยรายละเอียดพฤติกรรมรายวันของสมาชิก WaterPlum เช่น ใช้ซอฟต์แวร์สลับใบหน้าด้วย AI ชื่อ "Magicam" เพื่อผ่านสัมภาษณ์วิดีโอ แต่โดยมากใช้เพียงไม่กี่นาทีก่อนอ้าง "เน็ตไม่ดี" แล้วปิดกล้อง ในวันรำลึกบางวันของเกาหลีเหนือได้รับอนุญาตให้เล่นเกม (ส่วนใหญ่แนวบริหารจัดการ/จำลองสถานการณ์) บางรายถูกพบว่าดูวิดีโอฟุตบอล ใช้เครื่องมือ text-to-speech อย่าง "NaturalReader" ฝึกสำเนียงญี่ปุ่น และพึ่งพาเวอร์ชันฟรีของเครื่องมือแปลและ AI เป็นหลัก แนวทางรับมือที่รายงานเน้น สำหรับผู้เชี่ยวชาญไอทีทั่วไป โดยเฉพาะฟรีแลนซ์ - หลีกเลี่ยงการรันโค้ดจากคนแปลกหน้าบนเครื่องที่ใช้ทำงานหรือจัดการสินทรัพย์คริปโต หากจำเป็นให้ทดสอบใน virtual machine - หากพบคำสั่งอย่าง curl, base64, mshta หรือ InvokeWebRequest ในสคริปต์ อย่ารันทันที ควรตรวจให้เข้าใจว่ากำลังทำอะไร - เมื่อแอนติไวรัสแจ้งเตือน ขั้นแรกควรถอดการเชื่อมต่อเครือข่าย ไม่ใช่ลบไฟล์แล้วคิดว่าจบ เพราะข้อมูลอาจถูกขโมยไปแล้วก่อนตรวจพบ - แนะนำให้ย้ายสินทรัพย์ไปยังกระเป๋าใหม่โดยเร็ว และจด mnemonic phrase ลงกระดาษ ห้ามเก็บไว้ในคอมพิวเตอร์ หากทำได้ การลงระบบใหม่เป็นทางเลือกที่ปลอดภัยกว่า สำหรับบริษัทที่กำลังจ้างงานหรือเอาต์ซอร์ส - ระวังหากตำแหน่งเฉพาะทางมีเรซูเม่หลั่งไหลจำนวนมากในช่วงเวลาสั้น - ผู้สมัครที่อ้างทักษะกว้างมากควรถูกซักถามเชิงเฉพาะหลายจุดเพื่อแยกความเข้าใจจริงออกจากการท่องจำ - การยืนยันขอรับเงินเป็นคริปโต การปฏิเสธพบตัว และการขอให้โอนเงินเข้าบัญชีชื่อบุคคลอื่น เป็นสัญญาณเสี่ยงที่ควรถามให้ชัด - คำถามสบาย ๆ เรื่องสภาพอากาศหรือชีวิตประจำวันในพื้นที่ อาจช่วยจับพิรุธได้ไม่แพ้คำถามเทคนิค สรุป รายงานฉบับนี้สะท้อนรูปแบบปฏิบัติการที่ซับซ้อนขึ้น: ผู้โจมตีเริ่มจากประกาศรับงานเพื่อเข้าถึงอุปกรณ์ส่วนบุคคล ต่อด้วยการขยายเข้าเครือข่ายองค์กร และสร้างรายได้จากข้อมูลยืนยันตัวตน บัญชี และกระเป๋าคริปโตที่ขโมยได้ ขณะเดียวกัน โครงสร้างตัวตนปลอมและ "ฟาร์มแล็ปท็อป" ช่วยให้บุคคลที่เกี่ยวข้องแฝงตัวในตลาดแรงงานไอทีต่างประเทศได้ รายงานย้ำว่าการป้องกันไม่ควรมองแค่ "แอนติไวรัส" แต่ต้องครอบคลุมกระบวนการจ้างงาน เอาต์ซอร์ส และการยืนยันตัวตน พร้อมเตือนว่ากลยุทธ์โจมตีจะยังพัฒนาและซับซ้อนขึ้น องค์กรและบุคคลควรติดตามประกาศเตือนจากหน่วยงานความมั่นคงและผู้ให้บริการด้านความปลอดภัยทั้งในและต่างประเทศอย่างต่อเนื่อง ที่มาข้อจำกัดความรับผิดชอบ: เนื้อหาข้างต้นเป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น และไม่ถือเป็นจุดยืนของ BingX และไม่ถือเป็นคำแนะนำการลงทุนจาก BingX ดูรายละเอียดเพิ่มเติมได้ที่ ข้อกำหนดและเงื่อนไข