Mastodon Mastodon Mastodon Mastodon

Як фіктивний DeFi-стартап виявив північнокорейських ІТ-спеціалістів

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Фахівці компаній BCA LTD, NorthScan і ANY.RUN провели операцію, у межах якої створили фіктивний DeFi-стартап Ballena Azul і найняли трьох розробників, яких дослідники вважають північнокорейськими ІТ-спеціалістами, ймовірно пов’язаними з угрупованням Famous Chollima. Кандидати пройшли повний цикл найму й отримали доступ до корпоративних віртуальних машин, які фіксували кожну їхню дію. Експеримент дозволив детально задокументувати інструментарій, операційну безпеку та типові помилки, яких припускаються такі «співробітники», — дані, корисні для будь-якої компанії, що наймає віддалених розробників.

Як працює схема найму

За даними дослідників, першого кандидата привів рекрутер, який шукав розробників на GitHub. Далі запрацював реферальний ланцюжок: перший кандидат порекомендував другого, а той — третього. Така модель «снігової кулі» характерна для операцій північнокорейських ІТ-осередків, де кілька операторів діють скоординовано й ділять інфраструктуру.

Уже на етапі оформлення документів дослідники зафіксували численні невідповідності:

  • Кандидат №1 заявив, що проживає в Пасадені (Техас), але надав водійське посвідчення Каліфорнії та банківський рахунок у Нью-Йорку. Метадані зображення посвідчення, за даними дослідників, вказували на обробку через Google Gemini, а саме зображення містило водяний знак SynthID — систему маркування контенту, згенерованого ШІ.
  • Кандидат №2 надав техаські водійські права, чинний номер соціального страхування та банківський рахунок у Канзас-Сіті.
  • Кандидат №3 надіслав водійське посвідчення Нью-Йорка, що належало іншій людині. Фотографію зроблено на iPhone 15, але GPS-координати з метаданих були видалені.

Використання генеративного ШІ для підробки документів — відносно новий елемент в арсеналі подібних операцій. Наявність водяного знака SynthID свідчить про те, що оператори або не знали про його існування, або не вміли його видаляти.

Дії після отримання доступу

У перший же робочий день усі три розробники виконали однакову послідовність дій на наданих віртуальних машинах: запустили команди dxdiag, systeminfo і wmic для збору інформації про систему, а потім перевірили геолокацію своєї IP-адреси. Така синхронність вказує на стандартизовану процедуру, якої дотримуються оператори.

Один із працівників припустився критичної помилки операційної безпеки: встановив Chrome Remote Desktop і синхронізував із робочою віртуальною машиною особистий обліковий запис Google. Це розкрило дослідникам історію браузера, збережені паролі та встановлені розширення. З цієї ж машини він зайшов на GitHub.

Інструментарій та інфраструктура

Аналіз браузерів виявив набір інструментів, які, за даними дослідників, північнокорейські оператори використовують для масового працевлаштування:

  • AIApply, Final Round AI, Simplify Copilot — сервіси для автоматизації подачі заявок і проходження співбесід за допомогою ШІ
  • Розширення із збереженими промптами для ChatGPT
  • Сервіс 2fa.cn — для ретрансляції кодів двофакторної автентифікації

Як повідомляється, мережевий трафік операторів проходив через вихідні вузли AstrillVPN — VPN-сервісу, який неодноразово фігурував у звітах про північнокорейські кібероперації. Інфраструктура групи була пов’язана з хостинг-провайдерами Vultr і Gorilla Servers.

Домен 2fa.cn заслуговує на окрему увагу: використання китайського сервісу для передавання кодів двофакторної автентифікації дає змогу операторам, що перебувають у КНДР, отримувати коди підтвердження, прив’язані до американських номерів телефонів, без необхідності фізично бути у США.

Масштаб загрози

Схеми з працевлаштуванням північнокорейських ІТ-спеціалістів у закордонні компанії документуються вже кілька років. Такі працівники можуть встановлювати зловмисне ПЗ на робочі пристрої, викрадати дані з корпоративних мереж і вимагати викуп у роботодавців. При цьому частина з них справді виконує робочі завдання, а зароблені кошти спрямовуються організаціям, пов’язаним з владою КНДР.

Про масштаб проблеми свідчить справа Міністерства юстиції США: у квітні 2026 року були винесені вироки двом громадянам США, які допомогли працевлаштувати північнокорейських операторів більш ніж у 100 американських компаній, використовуючи щонайменше 80 викрадених особистостей. За даними слідства, схема принесла Північній Кореї понад 5 мільйонів доларів.

Рекомендації із захисту

На основі результатів дослідження можна виокремити конкретні заходи для компаній, що наймають віддалених розробників:

  • Перевірка документів на сліди генерації ШІ: аналізуйте метадані зображень посвідчень особи на наявність водяних знаків SynthID і слідів обробки генеративними моделями
  • Перехресна верифікація даних: звіряйте штат проживання, штат видачі документів і місцезнаходження банківського рахунку — географічні невідповідності є потужним індикатором
  • Очна верифікація: за можливості проведіть принаймні одну відеоверсифікацію з підтвердженням місцезнаходження до надання доступу до корпоративних систем
  • Моніторинг робочих машин: відстежуйте запуск розвідувальних команд (dxdiag, systeminfo, wmic) і встановлення інструментів віддаленого доступу в перші дні роботи
  • Контроль VPN-трафіку: блокуйте або відстежуйте підключення через AstrillVPN на корпоративних пристроях
  • Повторні перевірки: верифікація особи не повинна обмежуватися моментом найму — проводьте періодичні перевірки чинних віддалених співробітників
  • Навчання рекрутерів: HR-спеціалісти мають знати типові ознаки підроблених документів і реферальних ланцюжків

Це дослідження — одна з небагатьох задокументованих операцій, у рамках яких захисники навмисно створили контрольоване середовище для спостереження за ймовірними північнокорейськими операторами. Попри те, що атрибуція до конкретного угруповання залишається непідтвердженою незалежними джерелами, виявлені тактики, інструменти та помилки операційної безпеки мають практичну цінність. Компаніям, які наймають віддалених розробників, варто запровадити перехресну перевірку документів і аналіз метаданих зображень як стандартну частину процесу найму — це найефективніший бар’єр проти подібних схем на ранньому етапі.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.