Съвместно разследване под прикритие разкри как севернокорейски ИТ работници не просто преминават през проверките за наемане на работа, а се установяват, получават доверен достъп и тихомълком работят в легитимни компании в продължение на месеци.

Проучването, проведено от експертите по анализ на киберзаплахи Мауро Елдрич (BCA LTD) и Хайнер Гарсия (NorthScan) в партньорство с фирмата за анализ на зловреден софтуер ANY.RUN, проследява дейността на групата Famous Chollima, свързана с по-широката екосистема на Lazarus.

Изследователите създават фиктивна компания за децентрализирани финанси (DeFi), наречена Ballena Azul LTD, с професионален уебсайт и брандинг. Целта е да привлекат реални действащи лица от Famous Chollima като кандидати за работа и да наблюдават дейността им след наемането в детайли.Представяйки се за основатели, изследователите се свързват в GitHub с вербовчик от групата, който представя разработчици, гарантиращи един за друг. Трима атакуващи са наети на роли за разработка на смарт договори, frontend и backend.

Документите за наемане веднага разкриват измамата. Една от шофьорските книжки съдържа EXIF метаданни, потвърждаващи, че е генерирана с Google Gemini и подпечатана с воден знак SynthID, което показва сложно фалшифициране на документи с ИИ. Друг документ принадлежи на реално лице, което сочи използване на открадната идентичност.

Екипът предоставя виртуален достъп чрез изолирани среди (пясъчници). Телеметрията разкрива следния инструментариум на злонамерените субекти:

  • Първоначално разузнаване: Изпълнение на основни системни команди и проверка на външни IP адреси.
  • Отдалечено управление: Инсталиране на Google Remote Desktop за извличане на пароли и хронология на браузъра.
  • Помощ от генеративен ИИ: Използване на ChatGPT за отстраняване на проблеми при разработката и писане на код.
  • Превод в реално време: Използване на софтуер за превод на живо за заобикаляне на езиковата бариера по време на срещи.

Анализът на мрежата разкрива изходни възли на AstrillVPN и прокси сървъри. За разлика от традиционните атаки със зловреден код с цел бърза експлоатация, това проникване разчита на дългосрочно присъствие. Внедрените киберпрестъпници получават достъп до собственически изходен код и вътрешни комуникации, докато получават редовни заплати, финансиращи режима в КНДР.