Новый метод северокорейских хакеров: нанимают людей за $500 в месяц для прохождения собеседования, а затем сами занимают должность

OdailyOdaily

Оригинал — Odaily News (@OdailyChina)

Автор — Wenser (@wenser 2010)

Помните северокорейского хакера, который проник в кошелёк MetaMask через аутсорсинг?

А того северокорейского хакера, которого поймала на живца подставная DeFi-компания и предала огласке?

Как и охранные компании, которые сами устраивают ловушки, северокорейские хакеры тоже совершенствуют свои «методы атак»: от первоначальных технических уязвимостей к социальной инженерии, затем к внедрению в проекты через аутсорсинг и удалённому трудоустройству в криптопроекты. Недавно их методы проникновения обрели новую форму: сначала нанимают человека, чтобы тот прошёл собеседование в криптокомпанию, затем сами занимают его место, затаиваются и ждут удобного момента, а в итоге с помощью внутренней технической атаки похищают криптоактивы и конфиденциальную информацию.

Спустя месяц противостояние между охранными компаниями и северокорейскими хакерами получило новое развитие, и на поверхность всплыла новая схема обмана.

 

«Окольный путь»: хакеры нанимают людей для собеседования, затем занимают должность — и всё ради «служения родине»

Сначала ознакомимся с «послужным списком» северокорейских хакеров: по данным охранной компании CrowdStrike, в 2025 году ущерб от действий связанных с государством хакеров и злоумышленников из Северной Кореи превысил $2 млрд, что на 51% больше, чем годом ранее; Банк Кореи оценивает, что, несмотря на глобальные скоординированные санкции, рост ВВП Северной Кореи в 2025 году всё равно достиг 3,5%.

Сейчас можно с уверенностью сказать, что северокорейские хакеры как «национальная команда» внесли важный вклад в экономический рост страны.

31 июля этого года Государственный департамент США и ФБР совместно с 11 странами — Японией, Южной Кореей, Австралией, Канадой, Францией, Германией, Италией, Нидерландами, Новой Зеландией и Великобританией — опубликовали отчёт под названием «Предупреждение о северокорейских IT-работниках».

В отчёте содержится немало информации, ключевые моменты включают следующее:

Во-первых, Северная Корея полагается на сеть технических разработчиков, развёрнутую внутри страны и за рубежом, которые получают поддельные документы, работают удалённо и зарабатывают деньги, а затем перечисляют зарплату на счета северокорейских государственных структур. Эти средства в конечном итоге используются для разработки и продвижения северокорейской ядерной и баллистической ракетной программ.

Во-вторых, если говорить о конкретной работе северокорейских хакеров, эти технические разработчики обычно получают работу и соответствующую зарплату на онлайн-платформах по трудоустройству, закупкам и подряду, которыми управляют частные компании за рубежом, выдавая себя за граждан других стран.

В-третьих, помимо этого, северокорейские технические специалисты не только получают обычную зарплату сотрудника, но и представляют чрезвычайно высокую внутреннюю угрозу для коммерческой информации и активов компаний, в которые они проникли. Значительная часть из них участвовала в краже данных, криптовалют и конфиденциальной информации.

Наконец, с точки зрения конкретных методов реализации, подготовительные действия и операционные приёмы северокорейских хакеров становятся всё более изощрёнными, включая даже использование ИИ-моделей и приложений для создания поддельных личностей и ведения незаконной деятельности по всему миру.

Стоит отметить, что самый важный момент в этом отчёте заключается в том, что в дополнение к прежним «личным собеседованиям» северокорейские хакеры недавно усовершенствовали свой «рабочий процесс» —

  • теперь они часто заранее нанимают через LinkedIn и другие рекрутинговые сайты технических работников из некоторых третьих стран (например, Ирана, Ливана и других);
  • затем северокорейские хакеры просят этих технических разработчиков подрабатывать в качестве «помощников на собеседовании», предлагая ежемесячное вознаграждение в криптовалюте в размере $500 за помощь в трудоустройстве в целевую компанию;
  • наконец, северокорейские хакеры сами занимают их место, становятся членами команды целевой компании и таким образом осуществляют техническое проникновение: получая зарплату за соответствующую должность, они одновременно выжидают момент для кражи конфиденциальной информации и данных, криптоактивов, технического кода и других коммерческих активов.

Несомненно, в условиях постоянно обостряющейся борьбы в сфере безопасности северокорейские хакеры постепенно совершенствуют и свои «SOP (рабочие процессы)», а их конечная цель, разумеется, — переправлять деньги на родину.

 

Чек-лист для самопроверки на проникновение северокорейских хакеров: от личных данных сотрудников до повседневных языковых привычек

На данный момент методы северокорейских хакеров практически невозможно полностью предотвратить, но они всё же оставляют следы. Ниже приведены некоторые сигналы, на которые компаниям следует обращать внимание и проверять себя:

Компаниям, управляющим онлайн-платформами, следует особенно обратить внимание на следующие аспекты:

  • Сотрудники часто меняют регистрационные данные (имя учётной записи, контактную информацию, банковский счёт для получения выплат и т. д.).
  • Имя владельца удостоверения личности сотрудника не совпадает с именем зарегистрированного платёжного счёта.
  • Использование одного и того же документа, удостоверяющего личность, для создания нескольких счетов для получения выплат.
  • Документы для верификации личности предположительно подделаны, изменены или созданы с помощью программ для редактирования изображений либо ИИ-инструментов генерации изображений.
  • Несколько технических учётных записей отправляют запросы на доступ с одного и того же IP-адреса.
  • Одна учётная запись за короткое время инициирует запросы на доступ с нескольких IP-адресов.
  • Учётная запись остаётся в системе аномально долгое время.
  • Накопленное количество рабочих часов или связанные рабочие показатели аномальны (например, слишком долгое время онлайн, слишком высокая эффективность работы, слишком большой объём работы).
  • Пользователи рекрутинговых сайтов пишут себе фальшивые отзывы, чтобы повысить рейтинг рабочего сайта, и т. д.

Компаниям, которые нанимают сотрудников, проводят собеседования или привлекают подрядчиков, внимание к следующим деталям поможет своевременно избежать внутреннего проникновения северокорейских хакеров:

  • В личных данных кандидата есть ошибки или неестественные выражения (похоже на машинный перевод), он утверждает, что плохо владеет родным языком, указанным в его документах (учитывая распространение ИИ-сервисов перевода, остаётся лишь обращать повышенное внимание на его языковые выражения).
  • Во время видеоконференции обнаруживаются поддельные детали, например, фотография не совпадает с данными удостоверения личности; видеокартинка конференции сгенерирована ИИ или создана с участием третьей стороны, языковые выражения и жесты неестественны.
  • Кандидат отказывается участвовать в видеоконференции, отказывается показывать лицо.
  • Запрошенная оплата труда ниже обычной рыночной цены.
  • Видно, что его личной технической учётной записью управляют несколько человек (обычно это указывает на то, что подобная хакерская деятельность ведётся командой, и реальный собеседник может меняться со временем).
  • Требует выплаты вознаграждения в криптовалюте, отказывается предоставить полную информацию о банковском и платёжном счёте.

Данный контент предназначен исключительно для информационных и образовательных целей и не является инвестиционным советом, связанным с BTCC. BTCC прилагает все усилия, но не может гарантировать правдивость, точность или оригинальность вышеприведенного контента.

Рекомендуемые

Гендиректор Coinbase Армстронг: биткоин может достичь $400 тыс. к 2030 годуКлючи биткоин-кошелька из радиоактивного распадаBinance Research: сделки с ИИ смещаются от полупроводников к ПО и рынкам капиталаОт насмешек к реальности: криптовалюты вынужденно «взрослеют»Дневная аудитория fomo взлетела: торговля мемами все больше похожа на просмотр коротких видео?