Original|Odaily Star Daily (@OdailyChina)
May-akda|Wenser (@wenser 2010)

Tandaan mo pa ba ang North Korean hacker na pumasok sa MetaMask wallet sa pamamagitan ng outsourcing? (Inirerekomenda ang pagbabasa ng “Malapit na Malapit! Isang outsourced employee ang nagdulot ng pagkabigo sa MetaMask”)
At ang hacker ng Korea ng Hilaga na na-detect sa isang phishing operation laban sa isang hamong DeFi? (Rekomendadang basahin: “Ang Taunang Palabas ng Phishing: Ang Mga Hamong DeFi ay Nagbukas ng Tunay na Hacker na si Lazarus”)
Tulad ng mga security company na gumagamit ng proactive entrapment, nag-aangat din ang mga hacker mula sa Korea ng kanilang “mga paraan ng pag-atake”—mula sa mga teknikal na vulnerabilities, sa social engineering attacks, at pagkatapos ay sa pagpapakilala sa mga外包项目 at remote onboarding sa mga crypto project. Sa nakaraang panahon, may bagong istilo na ang kanilang pagpapasok: una silang nagpapahingi ng tao upang makapasa sa interview ng isang crypto company, pagkatapos ay pumasok sila bilang palitan, nagpapakalat sa loob, at pagkatapos ay nagpapatakbo ng internal technical attack upang makuha ang mga crypto assets at sensitibong impormasyon.
Isang buwan pagkatapos, may bagong pag-unlad sa digmaan sa pagitan ng security company at mga hacker mula sa Korea ng Hilaga, at isang bagong uri ng scam ay lumabas.
“Curve Save the Country”: Hinirang ng hacker ang mga tao para sa interbyu, pagkatapos ay kinuha ang posisyon, at sa huli ay para lamang na “maglingkod sa bansa”
Unang-una, malaman ang mga nagawa ng mga hacker ng Korea ng Hilaga: Ayon sa data ng security company na CrowdStrike, noong 2025, ang mga pagkawala sa cryptocurrency dahil sa mga hacker at threat actor na may kaugnayan sa estado ng Korea ng Hilaga ay higit sa $2 bilyon, na tumataas ng 51% kumpara sa nakaraang taon; ayon sa pagtataya ng Bangko ng Korea, bagaman nakakaranas ng mga pinagsamang parusa sa buong mundo, ang paglago ng Pambansang Kita Panlipunan (GDP) ng Korea ng Hilaga noong 2025 ay umabot pa rin sa 3.5%.
Ang kasalukuyang matutukoy na impormasyon ay ang mga hacker ng Korea ng Hilaga ay nag-aambag din ng mahalagang puwersa sa kanilang paglago ng ekonomiya bilang “pambansang koponan”.
Noong Hulyo 31, 2023, ang U.S. Department of State at ang FBI, kasama ang 11 bansa—Japan, Korea, Australia, Canada, France, Germany, Italy, Netherlands, New Zealand, at United Kingdom—ay naglabas ng isang security report na may pamagat na “Alert on North Korean IT Workers”.
Ang impormasyon sa ulat ay malaki, at ang mga pangunahing detalye ay kasama ang sumusunod:
Una, ang Korea ng Hilaga ay nakasalalay sa isang network ng mga teknikal na developer na nakapost sa loob at labas ng bansa para sa kanilang mga panlabas na aksyon, kung saan sila ay ipinapadala upang makakuha ng mga maliit na identidad, kumita sa pamamagitan ng remote work, at pagkatapos ay ililipat ang kanilang suweldo sa mga akawnt ng mga ahensya ng gobyerno ng Korea ng Hilaga. Ang mga pondo ay huling ginagamit para sa pag-unlad at pagpapalawak ng nuclear weapons at ballistic missile program ng Korea ng Hilaga.
Sa pangalawa, batay sa mga partikular na gawain ng mga hacker mula sa Korea ng Hilaga, karaniwang nakakakuha ng trabaho at kaakibat na kita sa mga online na platform para sa paghahanap ng trabaho, pagbili, at pagpapautang na pinapatakbo ng mga pribadong kumpanya sa ibang bansa sa pamamagitan ng pagmamalaking pagkakakilanlan ng mga mamamayan ng ibang bansa.
Mulit pa, maliban dito, ang mga teknikal na personnel ng Korea ng Hilaga ay hindi lamang kumikita ng karaniwang sahod ng empleyado, kundi nagtataglay din ng mataas na internal na banta sa mga komersyal na impormasyon at komersyal na aset ng mga kumpanya kung saan sila nakapagtrabaho. Ang isang malaking bahagi sa kanila ay gumamit ng pagkakataong ito upang makilahok sa pagkukwenta ng impormasyon, pagkukwenta ng cryptocurrency, at pagkukwenta ng sensitibong impormasyon.
Sa huling bahagi, mula sa pananaw ng konkretong pamamaraan, lalong lumalalim ang paghahanda at paraan ng paggawa ng mga hacker ng Korea ng Hilaga, kabilang na rito ang paggamit ng mga AI model at mga aplikasyon upang lumikha ng mga pekeng identidad at magdagdag ng ilegal na gawain sa buong mundo.
Mahalagang banggitin na ang pinakamahalagang impormasyon sa ulat na ito ay ang pag-upgrade ng mga hacker ng Korea ng kanilang “workflow” batay sa nakaraang “personal na interbyu”—
- Kasalukuyan, sila ay kadalasang nagpapahintulot sa pag-recruit ng ilang teknikal na manggagawa mula sa ikatlong bansa (tulad ng Iran, Lebanon, atbp.) sa pamamagitan ng mga website ng paghahanap ng trabaho tulad ng LinkedIn;
- Pagkatapos, hihingi ang mga hacker mula sa Korea ng ilang teknikal na developer na magtrabaho bilang part-time na tagatuloy sa pagsusuri, gamit ang cryptocurrency na kompensasyon na $500 bawat buwan upang tulungan sila na makapasok sa target na kumpanya.
- Sa huling bahagi, ang mga hacker ng Korea ng Hilaga ay nagpalit sa kanilang sarili at naging bahagi ng team ng target na kumpanya, upang makamit ang teknikal na pagpasok, samantalang sila ay kumikita ng kapalit sa kanilang posisyon, at naghihintay ng pagkakataon upang makuha ang mga sensitibong impormasyon at data, mga asset ng cryptocurrency, at mga teknikal na code at iba pang mga aset ng negosyo.
Walang duda, sa patuloy na pagpapalawak ng labanan sa seguridad, patuloy din na papaunlad ng mga hacker ng Korea ng Hilaga ang kanilang sariling “SOP (workflow)”, at ang kanilang panghuling layunin, natural na, ay ang pagbalik ng pera sa kanilang bansa.
Listahan ng Pagsusuri sa Pagkakaroon ng Hacker mula sa Korea: Mula sa Personal na Impormasyon ng Kawani hanggang sa Karaniwang Pagpapahayag
Sa kasalukuyan, ang mga paraan ng pag-atake ng mga hacker mula sa Korea ng Hilaga ay mahirap pigilan, ngunit patuloy pa ring may mga tanda. Narito ang ilang mga indikasyon na dapat maging babala at suriin ng ilang kumpanya:
Para sa mga kumpanya na nagpapatakbo ng online platform, kailangang maging lalong mapanatag sa mga sumusunod:
- Madalas na nagbabago ang mga empleyado sa kanilang rehistrasyon impormasyon (pangalan ng akawnt, kontak na impormasyon, account sa banko para sa pagkuha, atbp.).
- Ang pangalan ng tagapag-angkop ng ID ng empleyado ay hindi tumutugma sa pangalan ng rehistradong account sa pagbabayad.
- Gumawa ng maraming account para sa pagtatanggap gamit ang parehong dokumento ng pagkilala.
- Ang mga dokumento para sa pag-verify ay maaaring fake o ginawa gamit ang software para sa pag-edit ng imahe o AI-generated image tools.
- Maraming teknikal na account ang nagpapadala ng mga hiling sa pag-access mula sa parehong IP address.
- Isang akunang nagpapadala ng mga hiling sa pag-access mula sa maraming IP address sa maikling panahon.
- Ang account ay may abnormal na mahabang panahon ng pag-login.
- Hindi normal ang kabuuang bilang ng oras ng trabaho o kaugnay na mga indikador ng trabaho (tulad ng sobrang tagal ng oras sa online, sobrang mataas na efficiency, o sobrang dami ng trabaho).
- Ang mga user ng website ng paghahanap ng trabaho ay gumagawa ng mga pekeng pagsusuri upang pataasin ang rating ng website ng trabaho.
Para sa mga kumpanya na naghahanap ng empleyado, nagpapakita ng mga interbyu, o nagpapahintulot sa pagpapahintulot sa mga外包, ang pagtutuon sa mga detalye na ito ay makakatulong na maiwasan agad ang panloob na pagpapasok ng mga hacker mula sa Korea:
- May mga mali o hindi natural na pagpapahayag sa profile ng kandidato (mukhang machine translation), at sinasabing hindi mahusay sa pagsasalita ng sariling wika (hindi makakapag-asa sa paggamit ng AI translation service, kaya kailangang mas maging maingat sa pagmamasid sa kanilang pagpapahayag).
- Sa video conference, ipinakita ang mga maling detalye, tulad ng pagkakaiba ng larawan at impormasyon sa pagkakakilanlan; ang video ng meeting ay ginawa ng AI o may tulong mula sa third party, at ang pagpapahayag at kilos ay hindi natural.
- Tinanggihan ng kandidato ang pagkakaroon ng video call at ang pagpapakita ng kanilang mukha.
- Ang quote sa kompensasyon ng paggawa ay mas mababa kaysa sa karaniwang market price.
- Ipapakita na ang kanyang personal na teknikal na akunay ginagamit ng maraming tao (karaniwang nagpapahiwatig na ang ganitong uri ng hacker activity ay karaniwang ginagawa ng isang grupo, at ang totoong aktibong partido ay maaaring magbago sa paglipas ng panahon).
- Humingi ng kompensasyon sa pamamagitan ng cryptocurrency, huwag bigyan ang buong impormasyon ng banko at account sa pagbabayad.


