Съвместно разследване под прикритие разкри как севернокорейски ИТ работници не просто преминават през проверките за наемане на работа, а се установяват, получават доверен достъп и тихомълком работят в легитимни компании в продължение на месеци.
Проучването, проведено от експертите по анализ на киберзаплахи Мауро Елдрич (BCA LTD) и Хайнер Гарсия (NorthScan) в партньорство с фирмата за анализ на зловреден софтуер ANY.RUN, проследява дейността на групата Famous Chollima, свързана с по-широката екосистема на Lazarus.
Изследователите създават фиктивна компания за децентрализирани финанси (DeFi), наречена Ballena Azul LTD, с професионален уебсайт и брандинг. Целта е да привлекат реални действащи лица от Famous Chollima като кандидати за работа и да наблюдават дейността им след наемането в детайли.
Представяйки се за основатели, изследователите се свързват в GitHub с вербовчик от групата, който представя разработчици, гарантиращи един за друг. Трима атакуващи са наети на роли за разработка на смарт договори, frontend и backend.Документите за наемане веднага разкриват измамата. Една от шофьорските книжки съдържа EXIF метаданни, потвърждаващи, че е генерирана с Google Gemini и подпечатана с воден знак SynthID, което показва сложно фалшифициране на документи с ИИ. Друг документ принадлежи на реално лице, което сочи използване на открадната идентичност.
Екипът предоставя виртуален достъп чрез изолирани среди (пясъчници). Телеметрията разкрива следния инструментариум на злонамерените субекти:
- Първоначално разузнаване: Изпълнение на основни системни команди и проверка на външни IP адреси.
- Отдалечено управление: Инсталиране на Google Remote Desktop за извличане на пароли и хронология на браузъра.
- Помощ от генеративен ИИ: Използване на ChatGPT за отстраняване на проблеми при разработката и писане на код.
- Превод в реално време: Използване на софтуер за превод на живо за заобикаляне на езиковата бариера по време на срещи.
Анализът на мрежата разкрива изходни възли на AstrillVPN и прокси сървъри. За разлика от традиционните атаки със зловреден код с цел бърза експлоатация, това проникване разчита на дългосрочно присъствие. Внедрените киберпрестъпници получават достъп до собственически изходен код и вътрешни комуникации, докато получават редовни заплати, финансиращи режима в КНДР.