Lühidalt: Turvateadlaste loodud fiktiivne krüptoidufirma paljastas kolm eeldatavalt Põhja-Koreast pärit IT-operaatorit juba esimesel tööpäeval võltsdokumentide, kahtlaste virtuaalmasina tegevuste ja tüüpiliste varjamismustrite (nagu AstrillVPN kasutamine) põhjal.
Turvateadlased lõid ettevõtte Ballena Azul nime all fiktiivse DeFi-ettevõtte, et dokumenteerida Põhja-Korea IT-töötajate värbamismeetodeid. Kõik kolm palgatud kandidaati vahele jäid juba esimesel tööpäeval jälgitavas liivakastimasinas (sandbox).
Ohuluure ettevõte BCA LTD, uurimisalgatus NorthScan ja liivakastikeskkondade pakkuja ANY.RUN asutasid fiktiivse DeFi-ettevõtte Ballena Azul, et varjatult jälgida taotlusprotsesse. GitHubis tegutseva vahendaja kaudu jõudsid teadlased esimese arendajani, kes omakorda soovitas edasisi kandidaate – tüüpiline soovituste ahel. Kõigi kolme esitatud kandideerimisdokumendi puhul leidus võltsimise jälgi: üks kandidaat märkis aadressiks Texase, kuid saatis California juhiloa ja New Yorgi pangakonto. Pildiandmetest ilmnesid Google’i tehisintellektimudeli Gemini töötlemisjäljed koos SynthID veemärgiga. Teine kandidaat saatis Texase juhiloa kehtiva sotsiaalkindlustusnumbriga ning Kansas City panga andmed, kolmas aga võõra inimese New Yorgi juhiloa koos ehtsa iPhone 15 fotoga, millelt olid eelnevalt eemaldatud GPS-koordinaadid.
Kõik kolm kandidaati läbisid tavapärase värbamisprotsessi, sealhulgas vestluse, lepingu sõlmimise ning ligipääsu spetsiaalselt ette valmistatud ja täielikult jälgitavale töö-virtuaalmasinale. Juba esimesel tööpäeval käivitasid nad süsteemikäske nagu dxdiag, systeminfo ja wmic, et masinat luurata, ning kontrollisid oma internetiühenduse näivat päritoluriiki. Üks operaator paigaldas lisaks Chrome Remote Desktopi ja sünkroniseeris oma isikliku Google’i konto liivakastimasinaga, mille tõttu paljastusid brauseri ajalugu, salvestatud paroolid ja laiendused; samuti logis ta samas masinas sisse GitHubi. Arvutitest leiti tehisintellektipõhiseid kandideerimis- ja intervjuulaiendusi, nagu AIApply, Final Round AI, Simplify Copilot, ning tööriist salvestatud ChatGPT vihjete (prompt) haldamiseks. Varjamiseks kasutasid operaatorid teenust 2fa.cn kahefaktoriliste koodide vahetamiseks mitme osalise vahel ning läbivalt AstrillVPN-i väljumissõlmi; sellega seotud taristu asus majutajate Vultr ja Gorilla Servers juures.
Infoturbejuhtide (CISO) jaoks on praktiline väärtus konkreetsetes tuvastusmustrites, mis kehtivad ka väljaspool seda uurimist: võltsitud või pildiredigeerimisega muudetud isikutunnistused, üks ja sama konto, mida kasutatakse lühikese aja jooksul arvukatelt erinevatelt aadressidelt, ning masintõlke moodi mõjuvad profiilitekstid. Üksteise riigi valitsuse ühine hoiatusteade 31. juulist 2024 nimetab neid indikaatoreid otsesõnu ja juhib tähelepanu sellele, et Põhja-Korea IT-töötajad püüavad sihipäraselt saada kaugtöölepinguid, et suunata palgad edasi Põhja-Korea kõrgematele ametiasutustele. USA justiitsministeerium mõistis juba aprillis süüdi kaks USA kodanikku, kes toetasid sarnast skeemi ja tõid ametivõimude andmetel Põhja-Koreale üle 5 miljoni USA dollari rohkem kui 100 mõjutatud USA ettevõtte ja vähemalt 80 varastatud identiteedi kaudu.
Teadlased, kes tutvustasid oma tulemusi DEF CON 34 konverentsil Las Vegases, seostavad need kolm isikut rühmitusega Famous Chollima, mille nad omakorda liigitavad laiema Lazaruse võrgustiku alla. Ettevõtetele soovitavad nad teostada identiteedikontrolle mitte üksnes värbamisel ühekordselt, vaid regulaarselt korduvalt, kavandada täielikult kaugtööd tegevate meeskondade puhul isiklikke kinnitusi, koolitada värbajaid sihipäraselt vastavate mustrite äratundmiseks ning AstrillVPN-i kaudu tulevat ligipääsu sihipäraselt blokeerida või vähemalt jälgida.
Allikas: www.it-daily.net · Avaldatud 16. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimise ja klassifitseerimise teostas Lumi News Pipeline v1.8.3.