Подставной DeFi-стартап раскрыл, как северокорейские IT-работники проникают в западные компании

APT

Создание фиктивной блокчейн-компании позволило в деталях проследить, как оперативники группировки Famous Chollima, действующей под эгидой Lazarus, проходят собеседования, получают доступ к корпоративным системам и годами остаются внутри организаций. Результаты расследования показывают, что схема не ограничивается наймом: после трудоустройства злоумышленники легально получают доступ к коду, интеллектуальной собственности и доверенным бизнес-процессам.

Описание

Группировка Famous Chollima специализируется на внедрении своих людей в западные компании. Оперативники претендуют на удалённые позиции в криптовалютной отрасли, финансах и здравоохранении, а в последнее время расширили интерес на фармацевтику и гражданское строительство. Для убедительности они используют поддельные документы, вымышленные резюме и помощников, которые проходят собеседования вместо них. Цель при этом не разовая атака, а многомесячное присутствие внутри жертвы с доступом к её системам и принятию решений.

Чтобы изучить этот механизм изнутри, команда ANY.RUN создала подставной проект Ballena Azul LTD - DeFi-протокол для работы с крупными держателями криптовалют. Легенда выглядела убедительно: профессиональный сайт, корпоративный стиль, регистрация в британском реестре компаний и внятное описание продукта. Через знакомого рекрутёра основатели вышли на вербовщика Famous Chollima, который порекомендовал им первого разработчика. Вскоре команда разрослась до трёх человек, каждый из которых прошёл собеседование и получил рабочее место.

Процесс найма сразу выявил признаки подделки. Один из кандидатов прислал водительские права с явными следами редактирования: метаданные указывали на обработку изображения с помощью генеративного ИИ. Другой отправил документ, полученный из утёкшей базы данных реального человека. По легенде сотрудники жили в разных штатах, но их документы и банковские счета не совпадали с заявленными адресами. Несмотря на это, проверка биографии не выявила бы проблему без специального анализа, что подчёркивает уязвимость стандартных процедур.

После подписания контрактов новым сотрудникам выдали виртуальные рабочие места. Инфраструктура была настроена таким образом, что каждый клик, каждое открытое приложение и каждое сетевое соединение фиксировались в реальном времени. Оперативники не знали, что их действия записываются, и в первый же день начали исследовать окружение: проверяли характеристики системы, определяли своё местоположение по сетевому адресу и устанавливали программы удалённого доступа. Один из них синхронизировал личный аккаунт с рабочим устройством, случайно раскрыв историю браузера, сохранённые пароли и список расширений.

Инструментарий оперативников оказался разнообразным. Для связи они использовали VPN-сервисы, позволяющие скрыть реальное местоположение, а для работы - популярные редакторы кода и криптовалютные кошельки. В процессе разработки они активно прибегали к помощи ИИ-ассистентов: генерировали с их помощью код, искали ответы на базовые вопросы и даже использовали нейросети для синхронного перевода во время собеседований. За помощью к коллегам они обращались редко, предпочитая перекладывать значительную часть задач на автоматизированные сервисы.

Отдельного внимания заслуживает инфраструктура, которую применяли злоумышленники. Выходя в сеть, они пользовались серверами, которые выполняли роль промежуточных точек для подключения к рабочим местам. Среди этих серверов встречались как давно известные специалистам по безопасности, так и те, что ранее не фигурировали в открытых источниках. Это указывает на то, что группировка постоянно обновляет арсенал и редко использует одну и ту же инфраструктуру для разных операций.

Развязка наступила, когда в историю вмешался внешний фактор. В то время как подставные основатели вели переговоры с инвестором, которого сыграл настоящий журналист, в компанию вернулся второй соучредитель. Он обнаружил, что происходило в офисе, и устроил конфронтацию с нанятыми сотрудниками. Реакция оказалась показательной: один из оперативников немедленно покинул встречу, другой долго не мог понять суть претензий из-за задержки перевода, а третий, осознав ситуацию, просто отключился. В дальнейшем связь с ними полностью прекратилась.

Для бизнеса этот случай демонстрирует серьёзность угрозы, которую несут подобные схемы. Внедрённый сотрудник может в течение месяцев участвовать в разработке, рецензировать код и влиять на инженерные решения без единой технической атаки. При этом он получает легальную зарплату, которая уходит на финансирование враждебного государства. Обнаружить такого сотрудника сложно: он ведёт себя так же, как обычный разработчик, и не вызывает подозрений у коллег.

Минимизировать риск позволяют базовые, но последовательные меры. Компаниям с удалённой занятостью стоит регулярно проводить проверку биографии и запрашивать документы, удостоверяющие личность, причём не только при найме, но и периодически в процессе работы. Рекрутёрам необходимо знать типичные признаки поддельных резюме и несоответствий в документах. Дополнительно рекомендуется блокировать VPN-сервисы, которые отказываются сотрудничать с правоохранительными органами. Главное правило остаётся неизменным: доверие к новому сотруднику не должно исключать проверку.

Индикаторы компрометации

IPv4

  • 104.250.148.58
  • 107.150.38.250
  • 185.152.67.39
  • 192.200.115.226
  • 199.168.112.175
  • 206.217.134.34
  • 45.77.71.42
  • 62.33.223.165
  • 89.187.185.11

Ethereum

  • 0x8953B9661339a48f4E6408aA1B359CD49F3A6CAd
  • 0xA3D6938f152C47A411263573Bb3AF324C25A8eba
  • 0xB26A7C7EA6D75956EbD8c5D294524903b1cf13D0

Комментарии: 0