Автори на заплахи, свързани с Корейската народно-демократична република (КНДР или Северна Корея), са забелязани да търсят възможности за работа извън сектора на информационните технологии (ИТ), като скорошни разследвания идентифицират заподозрени работници, наети в сферата на продажбите, маркетинга и медицинската професия.
Продължаващата вътрешна заплаха е част от това, което се описва като схема за ИТ работници, при която Северна Корея използва своята мрежа от квалифицирани ИТ специалисти, както в страната, така и извън нея, за да получава чрез измама работа в компании от Fortune 500 и фирми от частния сектор по целия свят и дистанционно да печели доходи за финансиране на незаконните програми на Пхенян за ядрено оръжие и балистични ракети.
Това включва разчитане на откраднати или фалшифицирани документи за самоличност, VPN мрежи и прокси услуги за маскиране на тяхната истинска самоличност и местоположение. Многогодишната кампания се проследява и под названията Famous Chollima, Jasper Sleet, Nickel Tapestry, PurpleDelta (преди TAG-121), UNC5267 и Wagemole.
„Работниците от КНДР представляват уникално предизвикателство за откриване от страна на защитниците: вместо да компрометират профили или да пробиват през пропуски в средите на организациите, те мамят компаниите да ги наемат дистанционно и често всъщност вършат легитимната работа, за която са били наети“, посочва Huntress в анализ.
В един от случаите през февруари 2026 г. трима служители на австралийска компания за здравеопазване са били засечени като севернокорейски работници, представящи се за китайски граждани, след като е установено, че многократно са се свързвали през Astrill VPN и IPRoyal Proxy, използвали са фалшиво създадени документи за самоличност, открити са прилики между паспортите на двама от служителите и фрапиращи аномалии в думите в електронни сметки, предоставени като доказателство за адрес при наемането.
„Въпреки вероятността паспортите и картите за пребиваване да са фалшиви, все пак съществува възможност тези документи да съдържат легитимна информация или снимки на други лица, чиято самоличност е била открадната или взета назаем“, допълват от Huntress.
Втори случай от този месец в неназована фирма за финансови услуги разкрива наличието на PiKVM на тяхно устройство. Използването на KVM превключватели като PiKVM или TinyPilot и преди е било приписвано на схемата за севернокорейски ИТ работници, което позволява на отдалечените киберпрестъпници да се свързват с устройства, разположени във ферми за лаптопи.
Твърди се също, че „служителят“ е осъществил достъп до услугата за споделяне на файлове SendGB, за да изтегли модифицирана версия на легитимен профил в GitHub, най-вероятно за използване като своя собствена профилна снимка във вътрешен инструмент за комуникация.
Дни след инсталирането на PiKVM, към същото устройство е била прикрепена и USB карта за прихващане Guermok, за да се разпределя „видео стрийминг през нея, който да се изпраща като вход от уеб камера в приложения за уеб конферентни връзки като Zoom“. Въпреки че използването на Guermok само по себе си не е подозрително, фактът, че инсталирането на PiKVM и свързването на Guermok USB са се случили едно след друго, поражда сериозни съмнения.
В трети случай, разследван от Huntress през август 2026 г., служител в сферата на продажбите и маркетинга, нает 13 дни по-рано, изглежда е откраднал или заел съществуваща самоличност, за да получи работата, заменяйки лицето на легитимното лице със заподозрения работник от КНДР, след като данните на първия (включително име, дата на раждане и местоположение), заедно със снимка от ареста му, са били публикувани онлайн от правоприлагащите органи.
„Ограничаването на риска от фалшиви работници започва още на етапа на интервюто и продължава с извършването на строги проверки на миналото на новите служители преди наемането им“, казват от Huntress. „При съмнение извършването на стандартни проверки на миналото, търсенето на лицата онлайн и потвърждаването на историята на заетостта ще помогнат за отстраняването на работниците от КНДР още в началото на процеса по интервюиране.“
Това далеч не са изолирани случаи. Групата Insikt на Recorded Future заяви, че е наблюдавала клъстер, свързан с PurpleDelta, който е кандидатствал за работа в над 1 100 компании, предимно в секторите на софтуера и технологиите, подбора на персонал и консултациите, както и здравеопазването и биотехнологиите, между края на 2024 г. и началото на 2025 г.
Авторите на заплахи, състоящи се от множество оператори, вероятно базирани в Китай, са заподозрени, че поддържат 22 фалшиви профила, някои от които са синтетично генерирани с помощта на изкуствен интелект (AI) и използват документи за самоличност, доставени от нелегална услуга за генериране на лични документи, наречена TrustID Card („trustidcard[.]com“).
Описвайки PurpleDelta като поддържаща „високо оперативно темпо“, компанията за разузнаване на заплахи заявява, че киберпрестъпниците са кандидатствали за най-малко 60 позиции на ден в 10 платформи за работа, използвали са браузъри за управление на множество профили и отделни профили в Google Chrome за управление на различни самоличности, както и обемни електронни таблици за проследяване, за да координират кандидатурите през различни самоличности.
„По време на интервютата за работа те са използвали софтуер за запис на екрана заедно с инструменти за транскрипция с AI и чатботове за генериране на отговори в реално време, като често са повтаряли отговори от ChatGPT дума по дума“, добавя Recorded Future. „След като бъдат наети, операторите записват вътрешни срещи в жертвата или...“