Северокорейские хакеры используют новые тактики: заплатите 500 долларов, чтобы получить работу, а затем выдавайте себя за сотрудников

icon MarsBit
Поделиться
AI summary iconСводка
Северокорейские хакеры используют новые методы для проникновения в крипто-компании, платя по 500 долларов в месяц в криптовалюте третьим лицам, чтобы пройти собеседования на работу. После устройства на работу они выдают себя за сотрудников, чтобы получить доступ к конфиденциальным данным и активам. Отчет США, ФБР и 11 стран раскрыл, как они используют поддельные удостоверения личности, ИИ и инструменты удаленной работы. Компаниям рекомендуется обращать внимание на красные флаги, такие как необычная активность IP-адресов и рабочие паттерны. Трейдерам советуют следить за альткоинами на фоне растущей волатильности индекса страха и жадности.

Оригинал|Odaily Star Daily (@OdailyChina)

Автор|Wenser(@wenser 2010

DeFi

Помните северокорейского хакера, который проник в кошелек MetaMask через внештатного сотрудника? (Рекомендуем прочитать: «Почти попали! Внештатный сотрудник едва не уничтожил MetaMask»)

А тот северокорейский хакер, который был пойман в фишинговой ловушке фейковой DeFi-компанией и выставлен на всеобщее обозрение? (Рекомендуем прочитать: «Ежегодный фишинговый спектакль: фейковая DeFi раскрыла настоящих хакеров Lazarus из КНДР»)

Как и безопасные компании, занимающиеся провокационными операциями, северокорейские хакеры совершенствуют свои «методы атак»: от первоначальных уязвимостей в программном обеспечении до социальной инженерии, затем к проникновению через внешние проекты и удалённому трудоустройству в криптопроекты. В последнее время их методы проникновения стали ещё изощрённее: сначала они нанимают людей, чтобы те прошли собеседование в криптокомпании, а затем сами заменяют их, устраиваются на работу, проникают внутрь и ждут подходящего момента, чтобы совершить внутреннюю техническую атаку и украсть криптоактивы и конфиденциальную информацию.

Спустя месяц после этого война между безопасностной компанией и северокорейскими хакерами достигла нового этапа, и появилась новая схема мошенничества.

«Кривой путь к спасению родины»: хакер нанял людей на собеседование, чтобы занять должность, и в итоге сделал это только для «служения родине»

Сначала ознакомьтесь с «достижениями» северокорейских хакеров: данные компании по кибербезопасности CrowdStrike показывают, что в 2025 году потери в криптовалюте, вызванные хакерами и угрозами, связанными с государством КНДР, превысили 2 миллиарда долларов США, что на 51% больше, чем в предыдущем году; Центральный банк Южной Кореи оценивает, что, несмотря на глобальные совместные санкции, темпы роста ВВП КНДР в 2025 году составили高达 3,5%.

На данный момент достоверно известно, что северокорейские хакеры, действующие как «национальная команда», также вносят значительный вклад в экономический рост.

31 июля этого года правительство США, Государственный департамент и ФБР совместно с Японией, Южной Кореей, Австралией, Канадой, Францией, Германией, Италией, Нидерландами, Новой Зеландией и Великобританией — 11 странами — выпустили безопасностный отчет под названием «Предупреждение о северокорейских ИТ-работниках».

В отчете содержится значительный объем информации, ключевые моменты включают следующее:

Сначала Северная Корея полагается на сеть технических разработчиков, развернутых как внутри страны, так и за рубежом, для проведения внешних операций, отправляя этих специалистов для получения фальшивых удостоверений личности и удаленной работы с целью заработка, после чего заработанные средства переводятся на счета государственных учреждений Северной Кореи. Эти средства в конечном итоге используются для разработки и продвижения ядерного оружия и баллистических ракет Северной Кореи.

Во-вторых, с учетом конкретных обязанностей северокорейских хакеров, эти технические специалисты обычно получают работу и соответствующую заработную плату через онлайн-платформы для трудоустройства, закупок и подрядов, управляемых частными компаниями за рубежом, выдавая себя за граждан других стран.

Еще раз, помимо прочего, северокорейские технические специалисты получают не только обычную заработную плату сотрудников, но и представляют собой чрезвычайно высокую внутреннюю угрозу для коммерческой информации и коммерческих активов компаний, в которые они устраиваются. Значительная часть из них использует эту возможность для участия в кражах данных, криптовалют и конфиденциальной информации.

Наконец, с точки зрения конкретных методов реализации, подготовительные мероприятия и тактики северокорейских хакеров становятся все более сложными, включая даже использование моделей и приложений ИИ для создания фальшивых личностей и совершения незаконных действий по всему миру.

Стоит отметить, что наиболее важной информацией, упомянутой в этом отчете, является то, что северокорейские хакеры недавно модернизировали свои «рабочие процессы» на основе предыдущего «личного собеседования»—

  • Сейчас они часто заранее нанимают часть технических сотрудников из третьих стран (например, Ирана, Ливана и т. д.) через сайты по поиску работы, такие как LinkedIn;
  • Затем северокорейские хакеры требуют, чтобы некоторые технические разработчики работали на полставки в качестве «помощников на собеседовании», получая ежемесячную оплату в размере 500 долларов США в криптовалюте за помощь в устройстве на работу в целевую компанию.
  • В конце концов, северокорейские хакеры сами заменили собой целевых сотрудников, став членами команды компании, чтобы осуществить техническое проникновение, получая заработную плату за соответствующую должность, одновременно выжидая момент, чтобы украсть соответствующую конфиденциальную информацию и данные, криптовалютные активы и коммерческие активы в виде технического кода.

Без сомнения, в ходе постоянного совершенствования кибератак и защиты северокорейские хакеры также совершенствуют свои «SOP (рабочие процессы)», и их конечная цель — вернуть средства в свою страну.

Чек-лист самопроверки на проникновение северокорейских хакеров: от личной информации сотрудников до повседневных привычек выражения

На данный момент методы хакеров из Северной Кореи трудно предотвратить, но они все еще поддаются выявлению. Ниже приведены некоторые признаки, на которые компаниям следует обратить внимание и провести самопроверку:

Компаниям, управляющим онлайн-платформами, необходимо особенно обратить внимание на следующие аспекты:

  • Сотрудники часто меняют регистрационную информацию (имя пользователя, контактные данные, банковский счет для получения платежей и т. д.).
  • Имя владельца удостоверения личности сотрудника не совпадает с именем в зарегистрированной платежной учетной записи.
  • Создание нескольких счетов для получения средств с использованием одного документа удостоверяющего личность.
  • Документы для верификации, по всей видимости, поддельные или созданы/изменены с помощью программ для редактирования изображений или инструментов генерации изображений на основе ИИ.
  • Несколько технических аккаунтов отправляют запросы доступа с одного и того же IP-адреса.
  • Один аккаунт отправляет запросы доступа с нескольких IP-адресов за короткий промежуток времени.
  • Аккаунт длительное время оставался в состоянии входа.
  • Аномальное количество отработанных часов или связанных рабочих показателей (например, чрезмерно долгое время онлайн, чрезмерно высокая производительность, чрезмерно большой объем работы).
  • Пользователи сайтов по поиску работы создают фальшивые отзывы, чтобы повысить рейтинг рабочих сайтов и т.п.

Компаниям, нанимающим сотрудников или проводящим собеседования и привлекающим внештатных работников, обратите внимание на следующие детали, чтобы своевременно предотвратить внутреннее проникновение северокорейских хакеров:

  • В профиле кандидата содержатся ошибки или неестественные формулировки (вероятно, машинный перевод), и он утверждает, что плохо владеет родным языком (учитывая распространение сервисов ИИ-перевода, следует уделять больше внимания его языковым выражениям).
  • Во время видеоконференции выявлены фальсифицированные детали, такие как несоответствие фотографии и личностной информации; видео с конференции создано с помощью ИИ или при содействии третьих лиц, речь и мимика неестественны.
  • Кандидат отказался участвовать в видеоконференции и показывать лицо.
  • Цена за трудовые услуги ниже обычной рыночной цены.
  • Отображается, что его личный технический аккаунт используется несколькими людьми (что обычно указывает на то, что такие хакерские действия часто осуществляются командами, и реальные взаимодействующие лица могут меняться со временем).
  • Требуется оплата в криптовалюте, полная информация о банковском счете и платежном счете не предоставляется.
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации. Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.