Компаниите са свикнали да мислят за атакуващите като за външни лица, които се опитват да пробият защитата им.
Севернокорейските ИТ специалисти обаче преобръщат този модел. Те кандидатстват за работа, преминават интервюта, получават легитимни идентификационни данни за достъп и накрая могат да се окажат вътре в същите системи, за чиято защита компаниите харчат милиони.
Този риск вече не е теоретичен. ФБР в момента разследва севернокорейски ИТ служител от разстояние, за когото се съобщава, че е работил за федерална агенция на САЩ.
За ръководителите по информационна сигурност (CISO) приоритетът е ясен: откриване на предупредителните знаци, преди измамното наемане да се превърне в доверен достъп.
Неотдавнашно съвместно разследване на Мауро Елдрич (BCA LTD), Хайнер Гарсия (NorthScan) и ANY.RUN показа как изглежда това отвътре.
Изследователите умишлено са наели разработчици, заподозрени в сътрудничество с КНДР и свързани с групировката „Lazarus Group“, като са им предоставили виртуални работни плотове, изглеждащи съвсем обикновено. В действителност това са били контролирани изолирани среди (пясъчници) на ANY.RUN, улавящи тяхната активност в реално време.
Операцията разкри фалшифицирана самоличност, инструменти за отдалечен достъп, работни процеси, подпомагани от изкуствен интелект, както и VPN и VPS инфраструктура.
Вижте пълното разследване в блога на ANY.RUN за записаните интервюта, активността на оператора на живо, разкритията за инфраструктурата и пълния набор от инструменти.
Предупредителните сигнали започват още преди първия работен денРазследването показа, че най-сериозните предупредителни знаци често са малки несъответствия в процеса на наемане, а не едно очевидно доказателство.
Екипите по сигурност и подбор на персонал трябва да обърнат по-сериозно внимание на:
- Несъответствия в данните за самоличност: адреси, щати, документи или банкова информация, които си противоречат взаимно.
- Признаци за манипулиране на документи: необичайни метаданни, визуални несъответствия или доказателства, че документът за самоличност е бил променен с помощта на изкуствен интелект.
- Поведение по време на интервюто, което изглежда подпомагано: чести погледи извън екрана, забавени отговори или зависимост от превод в реално време и инструменти с изкуствен интелект.
- Несъответствия в местоположението: мрежова активност, която не съвпада с мястото, където кандидатът твърди, че живее или работи.
Нито един от тези сигнали сам по себе си не доказва злонамерено намерение. Но когато се появят няколко заедно, те трябва да задействат по-задълбочена проверка, преди кандидатът да получи достъп до ресурсите на компанията.
Как ръководителите по сигурност (CISO) могат да предпазят компанията от наемане на агент на КНДРРазследването „Famous Chollima“ показа, че рядко има само един очевиден знак, който да издаде измамния служител. Вместо това следите се появяват в документите за самоличност, интервютата, данните за местоположението, инфраструктурата и активността след постъпване на работа.
Въз основа на наблюденията на изследователите, ето няколко стъпки, които лидерите по сигурността могат да предприемат, за да затруднят максимално внедряването на шпионин в списъка със служители на компанията.
1. Проверявайте напълно човека зад документитеУбедителният документ за самоличност не трябва да бъде краят на проверката.
Изследователите са се сблъскали с манипулирани лични карти, откраднати самоличности, противоречива лична информация и финансови данни, които невинаги са съответствали на лицето, което се наема.
За чувствителни роли от разстояние ръководителите по сигурност трябва да гарантират, че проверките на самоличността използват няколко независими сигнала. Документите на кандидата, местоположението, поведението по време на интервюто, историята на заетостта и финансовите подробности трябва да представят съгласувана история, преди да бъде одобрен достъпът.
Ролите с достъп до изходен код, облачна инфраструктура, производствени системи или финансови активи трябва да бъдат подложени на по-високо ниво на проверка от самото начало.
2. Осигурете на екипите по сигурност безопасен начин за валидиране на подозрителна активностИзследователите са използвали специално конфигурирани изолирани среди (пясъчници) на ANY.RUN, за да наблюдават активността на операторите, без да излагат на риск реалните корпоративни системи. Това им е дало видимост върху файловете, които отварят, инструментите, които използват, мрежовите връзки, които осъществяват, и друго поведение, което би било трудно да се оцени само от проверките на самоличността.
Ръководителите по сигурност могат да приложат същия принцип, като се уверят, че техните екипи имат достъп до интерактивни изолирани среди като ANY.RUN, когато се появят подозрителни файлове, връзки, скриптове или инструменти около дейността на служителите.
Вместо да разчитат само на сигнали за тревога или изолирани индикатори, екипите могат безопасно да изследват как се държи дадена активност и да съберат по-категорични доказателства, преди да решат дали е необходимо ескалиране или изолиране.
Това може да помогне за намаляване на несигурността, ускоряване на реагирането и понижаване на риска подозрителна активност да достигне до критични системи.
3. Проверете дали същата инфраструктура се появява във вашата средаРазследването разкри конкретна инфраструктура, използвана от заподозрените служители на КНДР. Екипите по сигурност могат да проверят тези индикатори спрямо хронологичните регистрационни файлове, EDR телеметрията, прокси записите, DNS данните и други източници за сигурност, за да видят дали същата инфраструктура вече се е появявала в организацията.
Примери от разследването включват:
- IPv4: 62[.]33[.]223[.]165 // INVESTSTROY-NET (InvestStroyTrest)
- IPv4: 89[.]187[.]185[.]11 // VPS, управляван от КНДР
- IPv4: 45[.]77[.]71[.]42 // VPS, управляван от КНДР
- IPv4: 185[.]152[.]67[.]39 // VPS, управляван от КНДР
- IPv4: 104[.]250[.]148[.]58 // Изходна точка за AstrillVPN
- IPv4: 192[.]200[.]115[.]226 // Изходна точка за AstrillVPN
- IPv4: 107[.]150[.]38[.]250 // Изходна точка за AstrillVPN
- IPv4: 206[.]217[.]134[.]34