IT-шпигуни з КНДР: як виявити їх до найму

Традиційно хакерів уявляють як зовнішніх нападників. Проте північнокорейські ІТ-фахівці змінюють цю модель: вони проходять співбесіди, отримують офіційний доступ і потрапляють у системи, на захист яких витрачаються мільйони.

IT-шпигуни з КНДР: як виявити їх до найму 12

Це давно не теорія — ФБР вже розслідує випадок, коли КНДР-оперативник працював на урядову установу США.

Спільне дослідження Mauro Eldritch (BCA LTD), Heiner García (NorthScan) та ANY.RUN показало механіку схеми. Дослідники свідомо найняли розробників із КНДР (пов’язаних із Lazarus Group) і надали їм тестові робочі місця. Насправді це були контрольовані інтерактивні пісочниці ANY.RUN, які фіксували кожну дію, повідомляє The Hacker News.

Дослідження викрило використання підроблених осіб, засобів віддаленого доступу, підказок штучного інтелекту, а також спеціальної інфраструктури VPN/VPS.

«Червоні прапорці» до найму

Підозрілі сигнали зазвичай виявляються не в чомусь одному, а в сукупності дрібних невідповідностей:

  • невідповідність даних: розбіжності між адресами, документами та банківськими реквізитами;

  • сліди маніпуляцій з ID: незвичні метадані, візуальні огріхи або сліди генерації/редагування документів через ШІ;

  • дивна поведінка на інтерв’ю: кандидат постійно дивиться вбік, має затримки у відповідях, використовує перекладачі або підказки ШІ в реальному часі;

  • мережеві аномалії: фактичне розташування IP не збігається з заявленим місцем проживання.

4 кроки для CISO

1. Глибока перевірка особи

Звичайного перегляду паспортів замало. Для критичних ролей (доступ до вихідного коду, хмари, продакшену чи фінансів) перевірка повинна бути комплексною: документи, геолокація, поведінка на співбесіді та банківські дані мають складати єдину картинку.

IT-шпигуни з КНДР: як виявити їх до найму 13

2. Безпечна перевірка підозрілої активності

Використовуйте інтерактивні пісочниці (наприклад, ANY.RUN). Якщо новий працівник запускає дивні скрипти, інструменти або файли, аналізуйте їх у ізольованому середовищі, щоб оцінити ризики до того, як вони зачеплять критичні системи.

IT-шпигуни з КНДР: як виявити їх до найму 14

3. Перевірка інфраструктури в логах

Зіставте дані з мережі (EDR, Proxy, DNS) із відомими індикаторами КНДР-активності.

IT-шпигуни з КНДР: як виявити їх до найму 15

Збіг не є 100% доказом провини, але це прямий привід для детального розслідування.

IT-шпигуни з КНДР: як виявити їх до найму 16

4. Постійний моніторинг

Дослідники виявили інфраструктуру, яку використовували ймовірні оперативники з КНДР, у тому числі IP-адреси, кінцеві точки VPN та VPS-провайдерів.

Для CISO наступним кроком є забезпечення того, щоб подібні знахідки не перевірялися одноразово для галочки. Вони мають стати частиною процесу постійного виявлення загроз, аби команди безпеки могли вчасно помітити цю або пов’язану інфраструктуру, якщо вона з’явиться в інших куточках системи.

IT-шпигуни з КНДР: як виявити їх до найму 17

Стрічки даних ANY.RUN Threat Intelligence Feeds допомагають у цьому, безперервно постачаючи свіжі індикатори з реальних розслідувань у ваші наявні інструменти безпеки. Це перетворює кіберрозвідку з подібних випадків на ранні попереджувальні сигнали для виявлення майбутньої підозрілої активності.

Тож найм віддалених працівників перестає бути лише завданням HR — це питання кібербезпеки. Глибока верифікація осіб та інтеграція Threat Intelligence до дати видачі доступів — єдиний спосіб запобігти появі інсайдера в компанії.

IT-шпигуни з КНДР: як виявити їх до найму 18

Українець отримав 5 років тюрми за участь у схемі з ІТ-працівниками Північної Кореї

IT-шпигуни з КНДР: як виявити їх до найму 19

У X завірусилося відео зі співбесіди північнокорейського айтівця. Той «зрізався», коли його попросили назвати Кім Чен Ина свинею

IT-шпигуни з КНДР: як виявити їх до найму 20

Хакер із Північної Кореї «підірвав» вірус на власному ПК, викривши схему фейкових ІТ-працівників із доходом $1 млн на місяць

IT-шпигуни з КНДР: як виявити їх до найму 21

Хакери з КНДР орендують профілі іноземців у LinkedIn, Fiverr і Upwork та подаються на вакансії в IT-компанії від їхнього імені. Кіберфахівець провів експеримент — його орендований профіль отримав офер на $80 000

IT-шпигуни з КНДР: як виявити їх до найму 22

Читайте головні IT-новини країни в нашому Telegram

Джерело: www.ukrinform.ua

No votes yet.
Please wait...

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *