與北韓(又稱朝鮮民主主義人民共和國,DPRK)有關聯的威脅行為者,已被觀察到尋求資訊科技(IT)領域以外的工作機會,近期調查發現疑似員工活躍於銷售、市場行銷及醫療專業領域。
這項持續存在的內部威脅是所謂的「IT 人才計畫」的一部分,北韓利用其國內外技術精湛的 IT 人才網絡,詐騙性地進入財富 500 強企業及全球私營企業,透過遠端工作賺取收入,進而資助平壤的非法核武及彈道飛彈計畫。
這涉及依賴竊取或偽造的身分證件、VPN 和代理服務來掩蓋其真實身分和位置。這項長達數年的行動也以 Famous Chollima、Jasper Sleet、Nickel Tapestry、PurpleDelta(前稱 TAG-121)、UNC5267 和 Wagemole 等名稱進行追蹤。
Huntress 在一份分析報告中指出:「北韓員工對防禦者構成獨特的偵測挑戰:他們不是透過組織環境的漏洞來破解帳戶或入侵,而是欺騙公司遠端僱用他們,而且往往實際上從事他們被僱用的合法工作。」
在 2026 年 2 月的一起案例中,一家澳洲醫療保健公司有三名員工被標記為北韓員工,他們冒充中國人,在被發現反覆透過 Astrill VPN 和 IPRoyal Proxy 連線、使用詐騙創建的身分證件、兩名員工護照之間存在相似之處,以及在入職過程中提交的居住證明電子帳單中出現明顯的文字異常後,被揭露身分。
Huntress 補充說:「儘管護照和居民身分證件很可能是偽造的,但仍有可能這些文件包含來自其他身分資訊被盜或借用者的合法資訊或照片。」
本月在一家未具名的金融服務公司發生的第二起案例,揭露了其設備上出現 PiKVM。PiKVM 或 TinyPilot 等 KVM 交換器的使用,先前已被歸因於北韓的 IT 人才計畫,允許遠端威脅行為者連接到託管在筆記型電腦農場上的設備。
據稱,「員工」還存取了第三方文件共享服務 SendGB,下載了合法 GitHub 個人資料的修改版本,可能用於其內部通訊工具上的個人資料照片。
在安裝 PiKVM 幾天後,同一設備還連接了一個 Guermok USB 擷取卡,以便「透過它進行視訊串流,作為視訊會議應用程式(如 Zoom)的網路攝影機輸入」。雖然 Guermok 本身的使用並不令人懷疑,但 PiKVM 安裝和 Guermok USB 連接接連發生,這引起了警訊。
在 Huntress 於 2026 年 8 月調查的第三起案例中,一名 13 天前入職的銷售和市場行銷職位員工,似乎盜用或借用了現有身分來獲得工作,將合法個人的臉部替換成疑似北韓員工的臉部,因為該合法個人的詳細資訊,包括姓名、出生日期和地點,以及其大頭照,在該名員工被捕後由執法部門發布到網路上。
Huntress 表示:「減輕詐騙員工的風險始於面試階段,並在入職前對新員工進行嚴格的背景調查。如有疑問,進行標準背景調查、在網路上搜尋個人資料,以及驗證任何工作經歷,將有助於在面試過程早期篩除北韓員工。」
這些絕非孤立的案例。Recorded Future 的 Insikt Group 表示,他們觀察到一個與 PurpleDelta 相關的群組,在 2024 年底至 2025 年初之間,向超過 1,100 家公司申請職位,主要集中在軟體和科技、人力資源和諮詢、以及醫療保健和生物技術領域。
這些威脅行為者,由多名可能位於中國的營運者組成,據信維持了 22 個虛假身份,其中一些是使用人工智慧(AI)合成生成的,並使用來自非法身份生成服務 TrustID Card(「trustidcard[.]com」)的身分證件。
該威脅情報公司將 PurpleDelta 描述為維持「高營運節奏」,表示威脅行為者每天在 10 個求職平台上申請至少 60 個職位,使用多帳戶管理瀏覽器和獨立的 Google Chrome 設定檔來管理不同的身份,並維持廣泛的追蹤電子表格來協調跨身份的申請。
Recorded Future 補充說:「在求職面試期間,他們使用螢幕錄製軟體以及 AI 轉錄和聊天機器人工具來生成即時答案,經常逐字重複 ChatGPT 的回應。一旦受僱,營運者會記錄受害組織內部的會議,並使用 Google 翻譯起草預先寫好的藉口,以證明使用個人設備和銀行帳戶工作的合理性。」
此外,PurpleDelta 的營運者被發現依賴身份仲介服務、透過 AnyDesk 租用帳戶以及多帳戶工具,並透過 Telegram 和 Slack 協調工作,並與協助採購和維護公司發放硬體給營運者的人員溝通。
Recorded Future 解釋說:「PurpleDelta 的活動幾乎肯定仍在進行中,並且隨著北韓 IT 工作者適應日益提高的意識和偵測工作,其規模和複雜性很可能會繼續擴大。」
「AI 工具日益整合到 PurpleDelta 的手法中,帶來了複合風險。使用自訂 ChatGPT 助理、面試期間的即時 AI 轉錄以及 AI 生成的個人資料照片,降低了可信欺騙的門檻,並使營運者能夠在他們可能不完全理解的技術職位上表現得可信。」
這些發現與一系列相關發展一致——
Group-IB 表示:「這些個人以合成身份進行活動,將自己呈現為來自世界各地經驗豐富的開發人員,以獲得有利可圖的長期遠端職位。這不是經典的惡意軟體入侵鏈;這是一個圍繞社會工程、合成身份操作和平台濫用建立的勞動力賦權存取模型。」
「除了立即的數據竊取風險外,不知情僱用這些員工的組織還面臨嚴重的法律和合規風險,因為僱用或支付北韓 IT 工作者可能構成對聯合國、美國和英國金融制裁的直接違反。」
威脅的持續性和規模促使近十二個國家政府在上個月下旬發布聯合警報,敦促所有國家、公司和其他實體加強努力,了解北韓員工計畫的範圍並實施適當的對策。
美國、日本、韓國、澳洲、加拿大、法國、德國、義大利、荷蘭、紐西蘭和英國的網路安全和情報機構表示:「營運線上平台的公司應繼續加強其對策,例如加強身分驗證程序(嚴格審查身分證明文件、要求親自面試等)和偵測可疑帳戶(引入通知異常資訊輸入的系統等)。」