За много екипи по сигурността очакваният път за проникване в корпоративната мрежа започва с фишинг имейл или експлоатирана уязвимост. Някои техники обаче се различават, като експлоатират процеса по подбор на персонал, за да получат легитимен достъп.

През юли Държавният департамент на САЩ публикува предупреждение за ИТ служители от Северна Корея, които се представят за граждани на други страни с цел получаване на работа. След като бъдат наети, тези служители изпращат заплатите си обратно на организации майки в Северна Корея.

ФБР също предупреди, че фалшивите служители могат да използват достъпа си, за да копират хранилища с изходен код, да извличат поверителна информация и да подпомагат друга киберпрестъпна дейност. След като бъдат разкрити или освободени, някои са се опитали да изнудват работодателите си, заплашвайки да публикуват откраднатия код и данни.

Тези операции разкриват пропаст между проверката на самоличността и доказването на това кой действително използва даден акаунт. Например автобиографията може да изглежда достоверна, а лаптопът да пристигне на вътрешен адрес. Нито един от тези контроли обаче сам по себе си не доказва, че интервюираното лице е това, което получава устройството, или това, което в крайна сметка се вписва в системата.

Предизвикателството пред служителите на отдела за поддръжка (service desk) е как да потвърдят, че лицето, което изисква достъп, е едновременно реално съществуващо и легитимно новоназначено.

Как фалшивите дистанционни служители заобикалят контрола при набиране на персонал

  • Промяна на тяхната националност или самоличност: Това е ключова тактика на севернокорейските ИТ служители, които фалшифицират информация при регистрация в онлайн платформи. Това може да включва подправяне на документи за самоличност, представяне за друго лице или използване на прокси за регистрация на акаунт.
  • Създаване на фалшиви профили с помощта на изкуствен интелект (ИИ): За да добавят легитимност към самоличността си, фалшивите служители могат също така да създават професионални профили и акаунти в социалните мрежи. Те използват ИИ в тези усилия, за да съпоставят тона и езика с тези на реални ИТ професионалисти.
  • Неортодоксални методи на плащане: Фалшивите служители могат да се опитат да избегнат плащането чрез директен депозит, като вместо това предпочитат парични преводи или криптовалута. Наблюдавани са севернокорейски служители, които използват трета страна за депозиране на заплати, като плащат на третата страна за използването на акаунта.
  • Маскиране на местоположението им: Инструменти като VPN и софтуер за отдалечен достъп до десктопа могат да се използват за скриване на факта, че дадено лице работи от чужбина.
  • Използване на посредници в чужбина: Някои фалшиви служители използват проксита за доставка и използване на устройства. Компютрите, предоставени от работодателя, се доставят на адрес в страната, в която служителят твърди, че живее. Посредникът поддържа устройствата включени и свързани, което позволява на служителите в чужбина да ги управляват дистанционно.

Защитете паролите си в Active Directory с Specops Password Policy. Докладът на Verizon за разследване на изтичане на данни установи, че откраднатите идентификационни данни са замесени в 44.7% от пробивите. Защитете безпроблемно Active Directory с политики за пароли, блокиращи над 6 милиарда компрометирани пароли!

Защо проверките при наемане на работа не доказват кой използва лаптопа

Проверките на миналото, проверките за право на работа и проверка на самоличността са създадени, за да потвърдят, че данните, предоставени от кандидата, са достоверни. Операциите с фалшиви дистанционни служители обаче експлоатират пропуските между няколко различни форми на проверка.

Организацията може да потвърди, че дадена самоличност съществува, че посоченото лице има право да работи и че лаптопът е доставен на одобрен адрес. Въпреки това тя все още може да издаде идентификационни данни за акаунт, който в крайна сметка се контролира от някой друг.

Тактиките, използвани при операции като тези на севернокорейските ИТ служители, са проектирани да задоволят специфични контроли:

  • Откраднатият или предоставен чрез посредник документ удовлетворява заявката за самоличност.
  • Фалшифицираната автобиография удовлетворява първоначалния преглед на специалиста по подбор.
  • Посредникът или квалифицираният работник удовлетворява комисията за интервю.
  • Адресът на посредника удовлетворява процеса по доставка на оборудване.
  • Фермата за лаптопи удовлетворява очакванията за местоположение и устройство.
  • Акаунтът на трета страна удовлетворява процеса по изплащане на заплати.

Предупредителни знаци за фалшив дистанционен служител

Нито един индикатор сам по себе си не доказва, че кандидатът е част от операция с фалшиви служители. Съществуват обаче няколко предупредителни знака, за които трябва да се следи, както е очертано от Държавния департамент на САЩ:

  • Чести промени в регистрираната информация.
  • Несъответствие между името на титуляря на акаунта и името в регистрираната сметка за плащане.
  • Множество акаунти, създадени с един и същ документ за самоличност.
  • Достъп до множество акаунти от един и същ IP адрес или достъп до един акаунт от множество IP адреси за кратък период от време.
  • Необичайно голям брой отчетени работни часове.

Защита на процеса по въвеждане в работа (Onboarding) срещу фалшиви служители

Организациите се нуждаят от надеждни процеси за проверка на фрилансъри и дистанционни служители, за да смекчат риска от фалшиви служители. Решения като Specops Secure Onboarding позволяват на организациите да потвърдят самоличността в решаващ момент, като добавят сканиране на официални документи за самоличност, издадени от правителството, и биометрично откриване на жива връзка (liveness detection) към процеса по въвеждане в работа.

Проверката на документа помага да се потвърди, че документът за самоличност е истински, докато биометричната проверка сравнява...