- Huntress сообщает, что соискатели работы из КНДР выходят за рамки технологий в сфере здравоохранения, продаж и маркетинга.
- Северные корейцы используют украденные личные данные, поддельные документы, инструменты искусственного интеллекта и прокси, чтобы обойти обнаружение.
- Кампания, получившая название «Схема ИТ-работников», продолжается, создавая риски санкций и уникальные проблемы с обнаружением.
Северные корейцы стремятся получить нанятые западными компаниями больше не ориентированы исключительно на технологические компании. По данным исследователей безопасности Huntress, они начали подавать заявки на работу в сфере здравоохранения, продаж и маркетинга.
Для американских компаний прием на работу северокорейцев запрещен санкциями США, а правительство США специально предупреждает о найме ИТ-специалистов из КНДР. В результате эти люди прибегают к разного рода мошенническим действиям, чтобы обмануть своих потенциальных работодателей и получить работу.
Это включает в себя кражу личных данных других людей, подделку документов и использование заранее записанных или созданных искусственным интеллектом видео во время звонков и собеседований. Они также используют ChatGPT для подготовки ответов на вопросы и общения, не поднимая никаких тревог. Кроме того, они развертывают прокси и VPN, часто подключаются к компьютерам на «фермах оборудования» в Китае и используют личные банковские счета нерезидентов для получения оплаты.
Схема ИТ-работников
"Работники КНДР представляют собой уникальную проблему обнаружения для защитников: вместо компрометации учетных записей или взлома через бреши в среде организации, они обманом заставляют компании удаленно нанимать их, и зачастую фактически выполняют законную работу, для которой их наняли», — заявила Хантресс в своем анализе.
Эта кампания продолжается уже много лет. Исследователи называют это «схемой ИТ-работников», и хотя некоторые утверждают, что мошенники используют заработанную ими зарплату для продвижения программы вооружений Северной Кореи, нет никаких доказательств, указывающих в этом направлении. Насколько нам известно, они могут отчаянно нуждаться в работе — им просто не разрешено делать это удаленно.
В своем последнем отчете Huntress сообщает, что видела трех человек в австралийской медицинской компании, которые оказались северокорейцами, выдававшими себя за китайцев. Они также обнаружили неназванную фирму, предоставляющую финансовые услуги, сотрудники которой использовали программное обеспечение, позволяющее им работать удаленно через устройства, размещенные на фермах ноутбуков.
Наконец, они расследовали случай, когда сотрудник отдела продаж и маркетинга использовал украденные личные данные. Сотрудник предположительно использовал личные данные законного лица (имя, дата рождения, местонахождение), которые были опубликованы в Интернете правоохранительными органами после ареста этого человека. В то же время при приеме на работу они использовали свое лицо.
Через The Hacker News