Фальшиві співбесіди в Північній Кореї заразили 30 тисяч пристроїв

Фальшиві співбесіди в Північній Кореї заразили 30 тисяч пристроїв



Фальшиві співбесіди в Північній Кореї заразили 30 тисяч пристроїв

безпеки

Вербувальники WaterPlum використовували фальшиві тести шифрування, щоб підкрастися до шукачів роботи, і провели рейд на понад 7000 криптогаманців.

Афера з працевлаштуванням у Північній Кореї працює в обох напрямках. Згідно з міжнародним консультуванням, кіберзлочинці, яких підтримує режим, не тільки влаштовували нечесних ІТ-працівників у західні компанії, видавали себе за вербувальників, щоб заразити понад 30 000 пристроїв і викрасти понад 10 мільйонів доларів.

Правоохоронні органи та органи кібербезпеки з Австралії, Німеччини, Японії та США надали оновлення кампанії в четвер. Вони сказали, що зловмисники викрали понад 7000 криптовалютних гаманців і вкрали кошти, які зрештою підтримували північнокорейський режим.

Агентства разом відстежують діяльність як WaterPlum. Його оператори наймають веб-дизайнерів, інженерів і спеціалістів з криптовалюти та Web3 з помилковими підходами.

Під час потенційного співбесіди жертвам пропонують завантажити файли як завдання кодування або інші тести найму. Вони відкривають задні двері комп’ютерів заявників і встановлюють шкідливе програмне забезпечення.

Увійшовши в систему, зловмисники розгортають трояни віддаленого доступу (RAT) і викрадачі інформації, які надають їм постійний доступ до облікових даних та іншої конфіденційної інформації після завершення фальшивого співбесіди.

У деяких випадках скомпрометовані транспортні засоби можуть згодом потрапити в корпоративні системи, коли шукачі роботи знайдуть законну роботу.

Оператори WaterPlum використовують цей доступ для викрадення інтелектуальної власності, облікових даних, вмісту кешу, натискань клавіш, інформації про гаманець криптовалюти та документів, що посвідчують особу, що може сприяти подальшому шахрайству.

«Вкрадені документи можуть використовуватися ІТ-персоналом Північної Кореї, щоб видати себе за жертв і отримати іноземну валюту», — йдеться в повідомленні. [PDF] сказав: «Викрадені дані можуть бути використані для вилучення криптографічних активів, особистої інформації, комерційних таємниць тощо від роботодавців, клієнтів або договірних сторін жертв. Актори також можуть використовувати викрадені конфіденційні дані для вимагання».

Агентства віднесли до цієї тактики щонайменше 10,71 мільйона доларів у вигляді крадіжок, доходи від яких були направлені до Пхеньяна.

Рекрутингова кампанія доповнює відому тактику Північної Кореї щодо розміщення ІТ-спеціалістів на технологічних посадах у західних і союзних компаніях.

Цей план був широко задокументований і протягом багатьох років приносив дохід Північній Кореї.

Дослідники підрахували, що близько 100 000 північнокорейських ІТ-працівників працюють або шукають роботу по всьому світу. Деякі з них підтримуються партнерами, які керують фермами ноутбуків, які піклуються про віддалених працівників у країні, де вони найняті.

Робітникам платять компанії в країнах, які запровадили жорсткі санкції проти Північної Кореї, і більша частина грошей йде уряду.

Вважається, що масштабне шахрайство ІТ-працівників приносить режиму Кім Чен Ина понад 500 мільйонів доларів на рік.

Масштаби операції означають, що деякі претенденти неминуче досягнуть успіху, хоча роботодавці все більше знайомі з ознаками кандидатів-ізгоїв із Північної Кореї.

Кандидати часто представляють вражаючі резюме з престижними документами, великим досвідом роботи та знаннями мови, які не витримують перевірки під час співбесіди.

Інші попереджувальні ознаки включають відмову відтворити зустріч, підозрілі переривання у відеоканалах, голоси у фоновому режимі та запити на оплату криптовалютою.

Шахраї також можуть використовувати програмне забезпечення для заміни обличчя зі штучним інтелектом, яке може створювати візуальні артефакти під час відеодзвінків, спонукаючи їх вимкнути камери незабаром після початку співбесіди чи зустрічі.

Агентства рекомендують будь-якій організації, яка підозрює в шахрайстві північнокорейського ІТ-співробітника, розпочати повне судове розслідування та підозрювати, що облікові дані та інші конфіденційні дані були скомпрометовані. ®



Source link

Leave a Reply

Your email address will not be published. Required fields are marked *