IBM X-Force 和 Flare Research 的研究人員發現了相關數據,揭示了北韓的假冒 IT 人員詐騙計畫如何運作,以及如何滲透企業以將資金匯回政權並竊取敏感資訊。
在發表的報告《深入北韓滲透威脅》(Inside the North Korean infiltrator threat) 中,兩家公司詳細說明了用於管理這些行動的頂級基礎設施的證據,以及員工如何申請並獲得 IT 職位,還有企業可以採取的避免成為受害者的緩解策略。
過去幾年來,北韓國民以遠端 IT 承包商或全職技術人員的身份潛伏在毫無戒心的公司中,這種威脅已浮出水面,但報告指出,安全專家才剛開始意識到該行動的規模和複雜性。
報告引用美國政府的資訊,指出這些 IT 工作者每年可以賺取超過 30 萬美元,而超過十萬名北韓人分佈在 40 個國家,每年為平壤賺取約 5 億美元。
研究人員發現了文件和試算表,揭示了假冒 IT 工作者生態系統中的角色,包括招募者、協調者、IT 工作者和協作者/經紀人。
招募者就像正規的招聘人員一樣,負責篩選潛在的 IT 人員並記錄面試。這些資訊會被發送給協調者,協調者就像招聘經理一樣,決定是否接受或拒絕他們的僱用。
然而,目前尚不清楚許多應徵者是否意識到他們被招募是為了為「北韓人」(Norks) 工作。招募者可能會告訴他們,他們正在申請的公司是一家「早期階段的隱形新創公司」,沒有公開的公司資訊,通常會使用「C Digital LLC」這個名稱。
應徵者會被指導如何申請西方公司的職位,並被提供一個基於美國的身份供其使用。
協調者和 IT 工作者是系統中最重要的角色。他們預計應具備全端網頁應用程式開發、.NET 和 Wordpress 的經驗。協作者是西方人,他們提供自己的身份用於 IT 工作者詐騙計畫,並可能在其他方面提供協助。
研究人員發現的工時表詳細記錄了這些假冒工作者在「投標」(Bids) 和「訊息」(Msg) 上花費的時間,「投標」是指他們每天在 Upwork 等自由工作網站上提交的投標數量,而「訊息」可能指的是他們在 UpWork、LinkedIn 或 Freelancer 上發送的訊息或建立的連結數量。
這些工作者利用偽造的身份來尋求工作機會——可能是偽造的帳戶,或是與真實個人連結但該個人可能在不知情的情況下將帳戶權限授予了工作者的帳戶。
一旦被聘為全職職位,這些假冒工作者通常會非常成功,因為有時有多人協助他們完成工作,他們希望藉此獲得晉升並獲得對 IT 系統更進階的存取權限。
報告指出,對北韓 IT 工作者來說,最重要工具之一是 Google 翻譯。它幾乎用於他們所有的線上活動,包括翻譯職位描述、創建履歷和在工作中與他人溝通。
報告確定了一些與假冒工作者相關的工具,公司可以留意。其中一個工具稱為 OConnect 和/或 NetKey——這是一個已知的北韓 VPN——很可能用於連接到平壤的內部網路。
IP Messenger,或 IPMsg,也是一種常見的開源訊息應用程式,不需要中央伺服器,這意味著它不依賴於美國公司(如 Discord 或 Google)營運的集中式平台。
報告概述了一些緩解策略,包括線上面試中的警示信號,例如虛假的背景、AI 臉部變換器或 AI 語音變換器。雇主還應留意應徵者履歷與面試內容之間的差異,例如他們聲稱會說的語言以及他們聲稱居住的地點。
或者,正如 The Register 之前報導的那樣,有一個殺手級面試問題:問他們類似「金正恩有多胖?」的問題,如果他們是北韓人,他們會立即掛斷電話。