Mastodon Mastodon Mastodon Mastodon

Исследователи создали поддельный DeFi-проект и наняли трёх предполагаемых северокорейских хакеров в контролируемую среду

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Специалисты компаний BCA LTD, NorthScan и ANY.RUN провели операцию, в ходе которой создали поддельный DeFi-стартап Ballena Azul и наняли трёх разработчиков, которых исследователи считают северокорейскими ИТ-специалистами, предположительно связанными с группировкой Famous Chollima. Кандидаты прошли полный цикл найма и получили доступ к корпоративным виртуальным машинам, которые фиксировали каждое их действие. Эксперимент позволил детально задокументировать инструментарий, операционную безопасность и типичные ошибки, которые допускают такие «сотрудники», — данные, полезные для любой компании, нанимающей удалённых разработчиков.

Как устроена схема найма

По данным исследователей, первого кандидата привёл рекрутер, который искал разработчиков на GitHub. Далее сработала реферальная цепочка: первый кандидат порекомендовал второго, а тот — третьего. Эта модель «снежного кома» характерна для операций северокорейских ИТ-ячеек, где несколько операторов работают скоординированно и делят инфраструктуру.

Уже на этапе оформления документов исследователи зафиксировали множество несоответствий:

  • Кандидат №1 заявил о проживании в Пасадене (Техас), но предоставил водительское удостоверение Калифорнии и банковский счёт в Нью-Йорке. Метаданные изображения удостоверения, по данным исследователей, указывали на обработку через Google Gemini, а само изображение содержало водяной знак SynthID — систему маркировки контента, сгенерированного ИИ.
  • Кандидат №2 предоставил техасские водительские права, действующий номер социального страхования и банковский счёт в Канзас-Сити.
  • Кандидат №3 прислал водительское удостоверение Нью-Йорка, принадлежавшее другому человеку. Фотография была сделана на iPhone 15, но GPS-координаты из метаданных были удалены.

Использование генеративного ИИ для подделки документов — относительно новый элемент в арсенале подобных операций. Наличие водяного знака SynthID свидетельствует о том, что операторы либо не знали о его существовании, либо не умели его удалять.

Действия после получения доступа

В первый же рабочий день все три разработчика выполнили одинаковую последовательность действий на выданных виртуальных машинах: запустили команды dxdiag, systeminfo и wmic для сбора информации о системе, а затем проверили геолокацию своего IP-адреса. Такая синхронность указывает на стандартизированную процедуру, которой следуют операторы.

Один из работников допустил критическую ошибку в операционной безопасности: установил Chrome Remote Desktop и синхронизировал с рабочей виртуальной машиной личный аккаунт Google. Это раскрыло исследователям историю браузера, сохранённые пароли и установленные расширения. С этой же машины он вошёл в GitHub.

Инструментарий и инфраструктура

Анализ браузеров выявил набор инструментов, которые, по данным исследователей, северокорейские операторы используют для массового трудоустройства:

  • AIApply, Final Round AI, Simplify Copilot — сервисы для автоматизации подачи заявок и прохождения собеседований с помощью ИИ
  • Расширение с сохранёнными промптами для ChatGPT
  • Сервис 2fa.cn — для ретрансляции кодов двухфакторной аутентификации

Сетевой трафик операторов, как сообщается, проходил через выходные узлы AstrillVPN — VPN-сервиса, который неоднократно фигурировал в отчётах о северокорейских кибероперациях. Инфраструктура группы была связана с хостинг-провайдерами Vultr и Gorilla Servers.

Домен 2fa.cn заслуживает отдельного внимания: использование китайского сервиса для передачи кодов двухфакторной аутентификации позволяет операторам, находящимся в КНДР, получать коды подтверждения, привязанные к американским номерам телефонов, без необходимости физического присутствия в США.

Масштаб угрозы

Схемы с трудоустройством северокорейских ИТ-специалистов в зарубежные компании документируются уже несколько лет. Такие работники могут устанавливать вредоносное ПО на рабочие устройства, похищать данные из корпоративных сетей и требовать выкуп у работодателей. При этом часть из них действительно выполняет рабочие задачи, а заработанные средства направляются организациям, связанным с властями КНДР.

О масштабе проблемы свидетельствует дело Министерства юстиции США: в апреле 2026 года были вынесены приговоры двум американским гражданам, которые помогли трудоустроить северокорейских операторов более чем в 100 американских компаний, используя не менее 80 украденных личностей. По данным следствия, схема принесла Северной Корее более 5 миллионов долларов.

Рекомендации по защите

На основе результатов исследования можно выделить конкретные меры для компаний, нанимающих удалённых разработчиков:

  • Проверка документов на следы генерации ИИ: анализируйте метаданные изображений удостоверений личности на наличие водяных знаков SynthID и следов обработки генеративными моделями
  • Перекрёстная верификация данных: сопоставляйте штат проживания, штат выдачи документов и местоположение банковского счёта — географические несоответствия являются сильным индикатором
  • Очная верификация: по возможности проводите хотя бы одну видеоверификацию с подтверждением местоположения до предоставления доступа к корпоративным системам
  • Мониторинг рабочих машин: отслеживайте запуск команд разведки (dxdiag, systeminfo, wmic) и установку инструментов удалённого доступа в первые дни работы
  • Контроль VPN-трафика: блокируйте или отслеживайте подключения через AstrillVPN на корпоративных устройствах
  • Повторные проверки: верификация личности не должна ограничиваться моментом найма — проводите периодические проверки действующих удалённых сотрудников
  • Обучение рекрутеров: HR-специалисты должны знать типичные признаки поддельных документов и реферальных цепочек

Данное исследование — одна из немногих задокументированных операций, в которой защитники намеренно создали контролируемую среду для наблюдения за предполагаемыми северокорейскими операторами. Несмотря на то что атрибуция к конкретной группировке остаётся неподтверждённой независимыми источниками, выявленные тактики, инструменты и ошибки операционной безопасности представляют практическую ценность. Компаниям, нанимающим удалённых разработчиков, стоит внедрить перекрёстную проверку документов и анализ метаданных изображений как стандартную часть процесса найма — это наиболее эффективный барьер против подобных схем на раннем этапе.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.