Севернокорейски (КНДР) дистанционни служители разширяват търсенето на работа извън ИТ сектора, според Huntress. Скорошни разследвания идентифицираха заподозрени служители от КНДР, наети в сферата на продажбите, маркетинга и медицинската професия.

„Служителите от КНДР представляват уникално предизвикателство за засичане от страна на защитниците: вместо да компрометират акаунти или да проникват през пропуски в средите на организациите, те мамят компаниите да ги наемат дистанционно и често действително вършат законната работа, за която са били наети“, посочват от Huntress.

„Освен това служителите от КНДР често използват откраднати документи за самоличност, VPN мрежи и прокси услуги, за да маскират истинската си самоличност и местоположение, което означава, че трябва да се използват други методи, които да помогнат да се потвърди дали даден служител е този, за когото се представя“, добавят те.

Фалшиви паспорти, създадени по един и същ шаблон

В австралийския случай в здравеопазването Huntress извлече записи за влизане в системата за шест месеца и установи, че трите акаунта многократно са се свързвали през Astrill VPN и IPRoyal Proxy. По-малко от 50% от тяхната активност се е случвала в рамките на нормалното работно време, а най-натовареният им период е съвпадал с 9:00 ч. сутринта в Северна Корея.

Двама от служителите са качили лична карта, паспорт и сметка за електричество, за да докажат самоличността си. Паспортите са били издадени в един и същ град с разлика от един ден. Личните карти са били с еднакви дати на валидност и от едно и също полицейско управление. Снимките са били направени под подобен ъгъл с един и същ модел телефон, в рамките на минути една от друга.

„Въпреки че и двете лица са имали уникални снимки, показващи гърба на личната им карта, също така изглежда вероятно и двете лица случайно да са използвали снимка на гърба на една и съща лична карта въз основа на видими повреди, съвпадащи и на двете снимки.“

Сметките за електричество са съдържали еднакви печатни грешки и изглежда са били базирани на шаблон, достъпен онлайн. Изследователите отбелязаха, че грешките може да са резултат от проблем с превода, ако е било използвано оптично разпознаване на символи (OCR) за превръщане на изображение в шаблон с възможност за редактиране.„Въпреки вероятността паспортите и личните карти да са фалшиви, все пак съществува възможността тези документи да съдържат легитимна информация или снимки на други хора, чиято информация за самоличност е била открадната или взета назаем“, отбелязват те.

Хардуер, който позволява на някой друг да управлява лаптопа ви

Втори случай във фирма за финансови услуги включва устройство, а не документ. Разследващите откриха PiKVM – устройство с отворен код за управление на KVM-over-IP, базирано на Raspberry Pi, което се включва в компютър и позволява на някой да го управлява дистанционно. То е било свързано към лаптопа на новоназначен служител в рамките на часове след пристигането му на жилищен адрес.

Логовете на Windows показаха, че машината се е преместила от мрежата на доставчика на управлявани услуги към рутер за пътуване, след това към домашна Wi-Fi мрежа с име „Pickle_Rick“, преди да се установи на фиксирана Ethernet връзка. Тази последователност може да показва, че лаптопът е станал част от т.нар. „ферма за лаптопи“, според разследването.

Към същия лаптоп е била прикрепена карта за видеозаснемане Guermok USB.

„Това устройство се регистрира като уеб камера на машината и позволява всеки видеопоток през него да се изпраща като вход от уеб камера в приложения за уеб конференции като Zoom. Устройството Guermok е хардуерна аномалия, която сама по себе си не е доказателство за намеса на КНДР. Тя обаче става значима, тъй като се появява съвместно с PiKVM, което видяхме по време на този инцидент и при други“, отбелязват изследователите.

Служителят също така е изтеглил променена снимка, взета от GitHub профила на друго лице, потенциално за използване във вътрешен инструмент за комуникация.

Когато компанията е поискала да види стаята, в която работи служителят, той е отказал и не е желаел да се появява пред камера. Разследването остави самоличността на лицето „под въпрос“.

Документи за самоличност с подменена снимка

В отделна партньорска организация, служител в отдел продажби и маркетинг, назначен 13 дни по-рано, изглежда е използвал информация за самоличността на друго лице с подменена снимка.

Разследващите откриха полицейска снимка на лице, чието име, дата на раждане и местоположение съвпадат с информацията в документите за самоличност. Лицето на полицейската снимка обаче не съвпада със снимката на представената лична карта. Идентификационните номера са преминали успешно проверките за валидност, което предполага, че документите съдържат информация, принадлежаща на действително съществуващо лице, и са били дигитално променени.

„Заплахата от дистанционни служители от КНДР няма да изчезне, отчасти поради предизвикателствата, свързани с реалното откриване на този тип заплаха.“

„Намаляването на риска от измамни служители започва още на етапа на интервюто и продължава с извършването на строги проверки на миналото на новите служители преди назначаването им. При съмнение, извършването на стандартни проверки на миналото, търсенето на лицата онлайн и проверка на трудовата им история ще помогне за ранното отсяване на работници от КНДР още в процеса на интервюиране“, заключават изследователите.