Мошенничество с трудоустройством со стороны Северной Кореи работает в обе стороны. Помимо внедрения мошеннических IT-специалистов в западные компании, киберпреступники, поддерживаемые режимом, выдавали себя за рекрутеров, чтобы заразить более 30 000 устройств и украсть более 10 миллионов долларов, согласно международному предупреждению.
Правоохранительные органы и агентства по кибербезопасности из Австралии, Германии, Японии и США опубликовали в четверг обновленную информацию о кампании. Они заявили, что злоумышленники скомпрометировали более 7 000 криптовалютных кошельков и украли средства, которые в конечном итоге поддержали северокорейский режим.
Агентства совместно отслеживают эту деятельность под названием WaterPlum. Ее операторы нацелены на веб-дизайнеров, инженеров, а также специалистов по криптовалютам и Web3 с помощью поддельных предложений о найме.
В ходе предполагаемого процесса собеседования жертвам предлагается загрузить файлы, представленные как задания по программированию или другие тесты при найме. Открытие этих файлов создает бэкдоры в компьютерах соискателей и устанавливает вредоносное ПО.
Оказавшись внутри, злоумышленники развертывают трояны удаленного доступа (RAT) и программы-стилеры, предоставляя им постоянный доступ к учетным данным и другим конфиденциальным данным задолго после окончания фальшивого собеседования.
В некоторых случаях скомпрометированные машины могут впоследствии предоставить доступ к корпоративным системам, когда соискатели найдут законную работу.
Операторы WaterPlum используют этот доступ для кражи интеллектуальной собственности, учетных данных, содержимого буфера обмена, нажатий клавиш, данных криптовалютных кошельков и удостоверений личности, которые могут быть использованы для дальнейшей выдачи себя за другое лицо.
“Украденные удостоверения личности могут использоваться северокорейскими IT-специалистами для выдачи себя за жертв и получения иностранной валюты”, — говорится в предупреждении [PDF]. “Украденные учетные данные могут быть использованы для кражи криптоактивов, личных данных, коммерческих тайн и т. д. у работодателей, клиентов или контрагентов жертв. Злоумышленники также могут использовать украденную конфиденциальную информацию для вымогательства”.
Агентства приписали этим тактикам кражи на сумму не менее 10,71 миллиона долларов, при этом выручка направлялась в Пхеньян.
Кампания по найму дополняет более известную тактику Северной Кореи по внедрению собственных IT-специалистов на технические должности в западные и союзные компании.
Эта схема была широко задокументирована и приносит Северной Корее доход на протяжении многих лет.
Исследователи оценивают, что примерно 100 000 северокорейских IT-специалистов работают или ищут работу по всему миру. Некоторые из них поддерживаются сообщниками, управляющими фермами ноутбуков, которые создают видимость того, что удаленные работники находятся в стране, где они были наняты.
Рабочие получают зарплату от компаний в странах, которые налагают строгие санкции на Северную Корею, причем большая часть денег передается государству.
Считается, что масштабное мошенничество с IT-специалистами приносит режиму Ким Чен Ына более 500 миллионов долларов в год.
Масштаб операции означает, что некоторые соискатели неизбежно добиваются успеха, хотя работодатели становятся все более осведомленными о признаках мошенничества со стороны северокорейских кандидатов.
Кандидаты часто представляют впечатляющие резюме, претендуя на престижное образование, обширный опыт работы и знание языков, которые могут не выдержать проверки во время собеседования.
Другие тревожные сигналы включают неоднократные отказы от личных встреч, подозрительные перебои в видеосвязи, фоновые шумы и запросы на оплату в криптовалюте.
Мошенники также могут использовать программное обеспечение для подмены лиц на базе ИИ, которое может вызывать визуальные артефакты во время видеозвонков и побуждать их отключать камеры вскоре после начала собеседования или встречи.
Агентства рекомендуют любой организации, подозревающей, что она наняла мошеннического северокорейского IT-специалиста, провести полное криминалистическое расследование и предположить, что учетные данные и другие конфиденциальные данные были скомпрометированы. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




