กลลวงใหม่แฮกเกอร์เกาหลีเหนือ: จ่ายเดือนละ 500 ดอลลาร์จ้างคนสัมภาษณ์งาน แล้วสวมรอยเข้าทำงาน

OdailyOdaily

ต้นฉบับ|Odaily News (@OdailyChina)

ผู้เขียน|Wenser (@wenser 2010)

ยังจำแฮกเกอร์เกาหลีเหนือที่แทรกซึมเข้ากระเป๋า MetaMask ผ่านการจ้างบุคคลภายนอกได้ไหม?

แล้วแฮกเกอร์เกาหลีเหนือที่ถูกบริษัท DeFi ปลอมล่อจับและเปิดโปงล่ะ?

เช่นเดียวกับบริษัทรักษาความปลอดภัยที่ล่อจับเชิงรุก แฮกเกอร์เกาหลีเหนือก็กำลังยกระดับ "วิธีการโจมตี" ของตน จากช่องโหว่ทางเทคนิคในช่วงแรก สู่การโจมตีทางวิศวกรรมสังคม ต่อด้วยการแทรกซึมผ่านโครงการจ้างบุคคลภายนอก และการเข้าทำงานระยะไกลในโครงการคริปโต ล่าสุด วิธีการแทรกซึมของพวกเขามีลูกเล่นใหม่: จ้างคนให้ผ่านการสัมภาษณ์งานกับบริษัทคริปโตก่อน จากนั้นจึงสวมรอยเข้าทำงานแทน แฝงตัวรอจังหวะ และสุดท้ายขโมยสินทรัพย์คริปโตและข้อมูลละเอียดอ่อนผ่านการโจมตีทางเทคนิคจากภายใน

หนึ่งเดือนผ่านไป สงครามระหว่างบริษัทรักษาความปลอดภัยกับแฮกเกอร์เกาหลีเหนือมีความคืบหน้าใหม่ และกลลวงรูปแบบใหม่ก็ปรากฏขึ้น

 

"ทางอ้อมสู่เป้าหมาย": แฮกเกอร์จ้างคนสัมภาษณ์แล้วเข้ารับตำแหน่ง สุดท้ายเพื่อ "รับใช้ชาติ"

มาดู "ผลงาน" ของแฮกเกอร์เกาหลีเหนือกันก่อน: ข้อมูลจากบริษัทรักษาความปลอดภัย CrowdStrike ระบุว่า ในปี 2025 ความเสียหายจากคริปโตที่เกิดจากแฮกเกอร์และภัยคุกคามที่เชื่อมโยงกับรัฐเกาหลีเหนือสูงเกิน 2 พันล้านดอลลาร์สหรัฐ เพิ่มขึ้น 51% เมื่อเทียบปีต่อปี ธนาคารกลางเกาหลีใต้ประเมินว่า แม้จะถูกคว่ำบาตรร่วมจากทั่วโลก แต่อัตราการเติบโตของผลิตภัณฑ์มวลรวมภายในประเทศ (GDP) ของเกาหลีเหนือในปี 2025 ยังคงสูงถึง 3.5%

ข้อมูลที่ยืนยันได้ในตอนนี้คือ แฮกเกอร์เกาหลีเหนือในฐานะ "ทีมชาติ" มีส่วนสำคัญต่อการเติบโตทางเศรษฐกิจของประเทศ

เมื่อวันที่ 31 กรกฎาคมปีนี้ กระทรวงการต่างประเทศสหรัฐฯ และ FBI ร่วมกับญี่ปุ่น เกาหลีใต้ ออสเตรเลีย แคนาดา ฝรั่งเศส เยอรมนี อิตาลี เนเธอร์แลนด์ นิวซีแลนด์ และสหราชอาณาจักร รวม 11 ประเทศ ได้ออกรายงานความปลอดภัยชื่อ "คำเตือนเกี่ยวกับแรงงานไอทีเกาหลีเหนือ"

รายงานฉบับนี้มีข้อมูลจำนวนไม่น้อย ประเด็นสำคัญมีดังนี้:

ประการแรก เกาหลีเหนือพึ่งพาเครือข่ายนักพัฒนาเทคโนโลยีที่ประจำการทั้งในและต่างประเทศในการปฏิบัติการ โดยส่งบุคลากรเหล่านี้ไปหาข้อมูลประจำตัวปลอม ทำงานระยะไกลหารายได้ และสุดท้ายโอนรายได้ค่าจ้างกลับเข้าบัญชีหน่วยงานรัฐบาลเกาหลีเหนือ เงินทุนที่เกี่ยวข้องถูกนำไปใช้ในการพัฒนาและขับเคลื่อนโครงการอาวุธนิวเคลียร์และขีปนาวุธของเกาหลีเหนือในที่สุด

ประการที่สอง เมื่อดูจากลักษณะงานเฉพาะของแฮกเกอร์เกาหลีเหนือ นักพัฒนาเทคโนโลยีเหล่านี้มักได้งานและรายได้ค่าจ้างผ่านแพลตฟอร์มจัดหางาน จัดซื้อ และรับเหมาออนไลน์ที่ดำเนินการโดยบริษัทเอกชนในต่างประเทศ โดยใช้ข้อมูลประจำตัวปลอมของพลเมืองประเทศอื่น

ประการที่สาม นอกจากนี้ บุคลากรด้านเทคนิคของเกาหลีเหนือไม่เพียงแต่รับค่าจ้างพนักงานตามปกติ แต่ยังเป็นภัยคุกคามภายในระดับสูงต่อข้อมูลทางธุรกิจและทรัพย์สินทางธุรกิจของบริษัทที่เข้าไปทำงาน มีคนจำนวนไม่น้อยฉวยโอกาสมีส่วนร่วมในการขโมยข้อมูล ขโมยคริปโต และขโมยข้อมูลละเอียดอ่อน

ประการสุดท้าย ในแง่วิธีการปฏิบัติ กิจกรรมเตรียมการและเทคนิคการปฏิบัติการของแฮกเกอร์เกาหลีเหนือซับซ้อนขึ้นเรื่อย ๆ รวมถึงการใช้เครื่องมืออย่างโมเดล AI และแอปพลิเคชันเพื่อสร้างข้อมูลประจำตัวปลอมและทำกิจกรรมผิดกฎหมายทั่วโลก

ที่น่าสังเกตคือ ข้อมูลสำคัญที่สุดที่กล่าวถึงในรายงานนี้คือ นอกเหนือจาก "การสัมภาษณ์ด้วยตนเอง" แบบเดิมแล้ว ช่วงนี้แฮกเกอร์เกาหลีเหนือได้ยกระดับ "ขั้นตอนการทำงาน" ของตนแล้ว—

  • ปัจจุบัน พวกเขามักจะรับสมัครพนักงานเทคนิคจากประเทศที่สาม (เช่น อิหร่าน เลบานอน ฯลฯ) ผ่านเว็บไซต์จัดหางานอย่าง LinkedIn ล่วงหน้า
  • จากนั้น แฮกเกอร์เกาหลีเหนือจะให้พนักงานเทคนิคบางส่วนทำงานพาร์ทไทม์เป็น "ผู้ช่วยสัมภาษณ์" โดยจ่ายค่าตอบแทนเป็นคริปโตเดือนละ 500 ดอลลาร์สหรัฐ เพื่อให้ช่วยให้ตนได้เข้าทำงานในบริษัทเป้าหมาย
  • สุดท้าย แฮกเกอร์เกาหลีเหนือจะสวมรอยเข้าแทนที่ เข้าเป็นสมาชิกทีมของบริษัทเป้าหมาย เพื่อแทรกซึมทางเทคนิค รับค่าจ้างตามตำแหน่งไปพร้อมกับรอจังหวะขโมยข้อมูลละเอียดอ่อน ข้อมูล สินทรัพย์คริปโต โค้ดทางเทคนิค และทรัพย์สินทางธุรกิจอื่น ๆ

ไม่ต้องสงสัยเลยว่า ในสงครามเชิงรุกและรับด้านความปลอดภัยที่ยกระดับอย่างต่อเนื่อง แฮกเกอร์เกาหลีเหนือก็กำลังค่อย ๆ ปรับปรุง "SOP (ขั้นตอนการทำงาน)" ของตน และเป้าหมายสูงสุดของพวกเขาก็คือการส่งเงินกลับประเทศของตน

 

รายการตรวจสอบอัตราการแทรกซึมของแฮกเกอร์เกาหลีเหนือ: จากข้อมูลส่วนบุคคลของพนักงานสู่นิสัยการแสดงออกในชีวิตประจำวัน

ในตอนนี้ วิธีการก่อเหตุของแฮกเกอร์เกาหลีเหนือนั้นยากจะป้องกันได้ทั้งหมด แต่ก็ยังพอมีร่องรอยให้สังเกต ต่อไปนี้คือสัญญาณบางประการที่บริษัทต้องระวังและตรวจสอบตนเอง:

สำหรับบริษัทที่ดำเนินการแพลตฟอร์มออนไลน์ ต้องให้ความสนใจเป็นพิเศษในด้านต่อไปนี้:

  • พนักงานเปลี่ยนข้อมูลลงทะเบียนบ่อยครั้ง (ชื่อบัญชี ข้อมูลติดต่อ บัญชีธนาคารรับเงิน ฯลฯ)
  • ชื่อผู้ถือเอกสารประจำตัวพนักงานไม่ตรงกับชื่อบัญชีรับเงินที่ลงทะเบียนไว้
  • ใช้เอกสารประจำตัวเดียวกันสร้างบัญชีรับเงินหลายบัญชี
  • เอกสารยืนยันตัวตนต้องสงสัยว่าปลอมแปลง หรือสร้าง/แก้ไขด้วยซอฟต์แวร์ตัดต่อภาพหรือเครื่องมือสร้างภาพ AI
  • บัญชีเทคนิคหลายบัญชีส่งคำขอเข้าถึงจากที่อยู่ IP เดียวกัน
  • บัญชีเดียวส่งคำขอเข้าถึงจากหลายที่อยู่ IP ในช่วงเวลาสั้น ๆ
  • บัญชีล็อกอินค้างอยู่นานผิดปกติ
  • ชั่วโมงทำงานสะสมหรือตัวชี้วัดงานที่เกี่ยวข้องผิดปกติ (เช่น ออนไลน์นานเกินไป ประสิทธิภาพสูงเกินไป ปริมาณงานมากเกินไป)
  • ผู้ใช้เว็บไซต์จัดหางานเขียนรีวิวปลอมให้ตัวเองเพื่อเพิ่มคะแนนเว็บไซต์หางาน ฯลฯ

สำหรับบริษัทที่รับสมัครพนักงานหรือสัมภาษณ์งาน จ้างบุคคลภายนอก การใส่ใจรายละเอียดต่อไปนี้จะช่วยหลีกเลี่ยงการแทรกซึมภายในของแฮกเกอร์เกาหลีเหนือได้ทันท่วงที:

  • ข้อมูลส่วนตัวของผู้สมัครมีข้อผิดพลาดหรือสำนวนไม่เป็นธรรมชาติ (สงสัยว่าแปลด้วยเครื่อง) อ้างว่าไม่คล่องภาษาประจำชาติในข้อมูลประจำตัวของตน (เมื่อพิจารณาถึงความแพร่หลายของบริการแปล AI จึงต้องสังเกตจากสำนวนภาษาเป็นหลัก)
  • รายละเอียดปลอมปรากฏในวิดีโอคอล เช่น รูปถ่ายไม่ตรงกับข้อมูลประจำตัว ภาพวิดีโอในที่ประชุมสร้างโดย AI หรือมีบุคคลที่สามช่วย ถ้อยคำและท่าทางไม่เป็นธรรมชาติ
  • พนักงานที่สัมภาษณ์ปฏิเสธการวิดีโอคอล ไม่ยอมเปิดเผยใบหน้า
  • ข้อเสนอค่าจ้างต่ำกว่าราคาตลาดปกติทั่วไป
  • แสดงให้เห็นว่าบัญชีเทคนิคส่วนตัวถูกใช้งานโดยหลายคน (มักบ่งชี้ว่ากิจกรรมแฮกเกอร์ลักษณะนี้ดำเนินการเป็นทีม และคู่สนทนาจริงอาจเปลี่ยนไปตามเวลา)
  • เรียกร้องให้จ่ายค่าตอบแทนเป็นคริปโต ปฏิเสธที่จะให้ข้อมูลบัญชีธนาคารและบัญชีรับเงินที่ครบถ้วน

เนื้อหานี้จัดทำขึ้นโดยมีวัตถุประสงค์เพื่อแจ้งข้อมูลและให้ความรู้เท่านั้น และไม่ถือว่าเป็นคำแนะนำด้านการลงทุนที่เกี่ยวข้องกับ BTCC แต่อย่างใด BTCC ใช้ความพยายามอย่างเต็มที่ แต่ไม่สามารถรับประกันความจริงแท้ ความถูกต้อง หรือความเป็นต้นฉบับของเนื้อหาข้างต้นได้

แนะนำ

ราคา Bitcoin (BTC) อาจแตะ 400,000 ดอลลาร์ภายในปี 2030 ซีอีโอ Coinbase กล่าวเจาะลึก Pump.fun: ทีมอายุเฉลี่ย 25 ปี คลังสมบัติเกือบ 2 พันล้านดอลลาร์ และไม่เชื่อเรื่องการกระจายอำนาจวิจัย Binance: การลงทุน AI เปลี่ยนจากเซมิคอนดักเตอร์สู่ซอฟต์แวร์และตลาดทุนจากพรีเมียม 100% สู่ USDC 372 ล้าน Arc เปิดตัวสุดบ้าคลั่งเพราะอะไร?นักเล่น Meme ชิงความได้เปรียบในสนามรบใหม่ของ Arc ธุรกรรมวันแรกบนเมนเน็ตทะลุ 1 ล้านรายการ