Північнокорейські хакери використовують нові тактики: заплатіть 500 доларів, щоб отримати роботу, а потім видають себе за працівників

icon MarsBit
Поділитися
AI summary iconКороткий зміст
Північнокорейські хакери використовують нові методи для проникнення в криптофірми, сплачуючи по $500 щомісяця криптовалютою третім особам, щоб пройти співбесіди на роботу. Після влаштування на роботу вони видають себе за працівників, щоб отримати доступ до конфіденційних даних та активів. Звіт США, ФБР та 11 країн розкрив, як вони використовують фальшиві посвідчення, ШІ та інструменти для віддаленої роботи. Компаніям закликають звертати увагу на тривожні сигнали, такі як незвична активність IP-адрес та шаблони роботи. Трейдерам рекомендується стежити за альткоїнами на тлі зростання волатильності індексу страху та жадібності.

Оригінал|Odaily Star Daily (@OdailyChina)

Автор|Wenser(@wenser 2010

DeFi

Пам’ятаєте східнокорейського хакера, який отримав доступ до гаманця MetaMask через зовнішнє підрядництво? (Рекомендуємо прочитати: «Ще трохи — і зовнішній працівник знищив MetaMask»)

А ще той схоплений під час фішингу від імені фейкової DeFi-компанії, розголошений північнокорейський хакер? (Рекомендуємо прочитати: «Щорічний фішинговий спектакль: фейкові DeFi розкривають справжніх хакерів Lazarus»)

Як і безпекові компанії, які проводять активні операції з виявлення зловмисників, північнокорейські хакери удосконалюють свої «методи атаки»: від початкових технічних уразливостей до соціальної інженерії, а потім — до залучення зовнішніх проектів та віддаленого прийняття на роботу в криптовалютні проекти. Недавно їхні методи проникнення отримали новий розвиток: спочатку вони наймають людей, які проходять співбесіди в криптовалютних компаніях, а потім самі замінюють їх, проникаючи всередину та чекаючи вдалий момент, щоб здійснити внутрішні технічні атаки та вкрасти криптовалютні активи та конфіденційну інформацію.

Минув місяць, і війна між безпековими компаніями та північнокорейськими хакерами зазнала нових змін, а разом з цим з’явилася нова схема обману.

«Кривий шлях до батьківщини»: хакер найняв людей на інтерв’ю, а потім захопив посаду, щоб «служити батьківщині»

Спочатку розглянемо «досягнення» північнокорейських хакерів: дані компанії CrowdStrike показують, що у 2025 році збитки від діяльності хакерів, пов’язаних із державою Північної Кореї та інших загроз, перевищили 2 мільярди доларів США, що на 51% більше, ніж у попередньому році; Центральний банк Кореї оцінює, що незважаючи на глобальні спільні санкції, темпи зростання ВВП Північної Кореї у 2025 році склали 3,5%.

Наразі відомо, що східнокорейські хакери як «національна команда» також внесли значний внесок у свій економічний рост.

31 липня цього року Державний департамент США та ФБР разом з Японією, Південною Кореєю, Австралією, Канадою, Францією, Німеччиною, Італією, Нідерландами, Новою Зеландією та Великою Британією — загалом 11 країн — опублікували безпечний звіт під назвою «Попередження щодо іТ-працівників Північної Кореї».

У звіті велика кількість інформації, ключові пункти включають наступне:

Спочатку Північна Корея залежить від мережі технічних розробників, розташованих у всьому світі, щоб проводити зовнішні операції, надсилаючи цих техніків для отримання фальшивих особистих даних, віддаленої роботи та заробітку, після чого переказуючи зарплату на рахунки північнокорейських урядових установ. Відповідні кошти в кінцевому підсумку використовуються для розробки та просування ядерної зброї та балістичних ракет Північної Кореї.

Друге, з урахуванням конкретних обов’язків східнокорейських хакерів, ці технічні розробники зазвичай отримують роботу та відповідний дохід через імітацію особистості громадян інших країн на онлайн-платформах приватних компаній за кордоном, що пропонують роботу, закупівлі та підрядні послуги.

Ще раз, крім цього, східнокорейські технічні працівники не лише отримують звичайну заробітну плату, але й створюють дуже високий внутрішній ризик для бізнес-інформації та бізнес-активів компаній, в які вони вступають. Досить велика частина з них скористалася цією можливістю для крадіжки даних, криптовалют та конфіденційної інформації.

Нарешті, з точки зору конкретних методів реалізації, підготовчі заходи та тактики північнокорейських хакерів стають все складнішими, включаючи навіть використання інструментів, таких як AI-моделі та застосунки, для створення фальшивих особистостей та здійснення незаконної діяльності по всьому світу.

Варто зазначити, що найважливішою інформацією, згаданою в цьому звіті, є те, що північнокорейські хакери останнім часом удосконалили свої «робочі процеси» на основі раніше використовуваних «особистих інтерв’ю»—

  • Зараз вони часто залучають частину технічних працівників з третіх країн (наприклад, Іран, Ліван) через сайти з працевлаштування, такі як LinkedIn;
  • Після цього північнокорейські хакери вимагатимуть від деяких технічних розробників працювати на частину ставки в якості «асистентів інтерв’ю», надаючи їм щомісячну оплату у криптовалюті в розмірі 500 доларів США за допомогу у влаштуванні на роботу до цільової компанії.
  • Нарешті, східнокорейські хакери самі замінили цільових співробітників, ставши членами команди компанії, щоб здійснити технічне проникнення, отримувати зарплату за відповідну посаду та в той же час викрадати відповідні конфіденційні інформацію та дані, криптовалютні активи та технічний код як комерційні активи.

Без сумнівів, у постійно ескалюючій боротьбі за безпеку східнокорейські хакери також поступово удосконалюють свої «SOP (робочі процеси)», а їхньою кінцевою метою, звичайно ж, є повернення коштів до своєї країни.

Список перевірки проникнення північнокорейських хакерів: від особистих даних співробітників до повсякденних мовних звичок

На даний момент методи хакерів з Північної Кореї важко передбачити, але вони все ще мають певні ознаки. Ось кілька сигналів, на які компаніям слід звертати увагу та перевіряти себе:

Для компаній, що ведуть онлайн-платформи, необхідно особливо звертати увагу на наступні аспекти:

  • Співробітники часто змінюють реєстраційну інформацію (ім’я користувача, контактні дані, банківський рахунок для отримання коштів тощо).
  • Ім’я власника посвідчення особи працівника не збігається з ім’ям у зареєстрованому платіжному обліковому записі.
  • Створення кількох рахунків для отримання коштів за допомогою одного документа, що підтверджує особистість.
  • Документи для верифікації, схоже, є підробленими або створеними/зміненими за допомогою програм для редагування зображень або інструментів генерації зображень на основі ШІ.
  • Кілька технічних облікових записів надсилають запити доступу з одного IP-адреси.
  • Один обліковий запис надсилає запити на доступ з кількох IP-адрес за короткий проміжок часу.
  • Обліковий запис тривалий час залишається увійденим.
  • Надмірна кількість відпрацьованих годин або аномальні показники роботи (наприклад, надто довгий час перебування в мережі, надто висока продуктивність, надто великий обсяг роботи).
  • Користувачів робочих сайтів створюють фальшиві відгуки, щоб підвищити рейтинг робочих сайтів тощо.

Компаніям, що наймають працівників або проводять інтерв’ю та залучають зовнішніх підрядників, слід звертати увагу на ці деталі, щоб вчасно запобігти внутрішньому проникненню північнокорейських хакерів:

  • У профілі кандидата є помилки або неприродні вирази (ймовірно, машинний переклад), він стверджує, що не володіє добре рідною мовою (з урахуванням поширеності послуг AI-перекладу, слід звертати більше уваги саме на його мовне вираження).
  • У відеоконференції виявлено підроблені деталі, наприклад, неспівпадіння фотографії та інформації про особу; відеозображення на зустрічі створене за допомогою ШІ або з участью третьої сторони, мова та жести неприродні.
  • Кандидат на роботу відмовився участвувати у відеоконференції та показувати обличчя.
  • Ціни на оплату праці нижчі за звичайний ринковий рівень.
  • Показує, що його особистий технічний обліковий запис використовується кількома людьми (зазвичай це свідчить про те, що такі хакерські дії здійснюються командами, а реальні інтерактивні учасники можуть змінюватися з часом).
  • Вимагається оплата криптовалютою, відмова надавати повну інформацію про банківський та платіжний рахунки.
Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.