Северокорейские IT-работники, действующие под вымышленными именами, с конца 2024 года подали заявки на вакансии более чем в 1100 компаний по всему миру. Основная часть целей находится в Северной Америке, однако заявки уходили и в организации в других регионах. Почти половина атакованных компаний работает в сфере программного обеспечения и IT-услуг, еще около четверти - в кадровом консалтинге, а примерно десятая часть - в здравоохранении и биотехнологиях. По оценкам аналитиков, злоумышленники с высокой вероятностью получили реальную работу как минимум в десяти организациях, работающих в области искусственного интеллекта, финансовых технологий и медиа.
Описание
Речь идет о группировке PurpleDelta, которую отслеживает компания Recorded Future. Операторы группы базируются в Китае, многие связаны с городом Шэньян. Они выдают себя за граждан США, Германии и Бразилии, создавая для этого детально проработанные фальшивые личности. Каждый профиль подкреплен историей активности в социальных сетях, техническими навыками и даже сгенерированными нейросетью фотографиями. Некоторые документы, удостоверяющие личность, приобретались через теневые сервисы, изготавливающие ID-карты за плату. Для одновременного управления сразу несколькими персонажами применяются браузеры с поддержкой нескольких аккаунтов и отдельные профили в Google Chrome.
Исследование Insikt Group показало, что операторы действуют с высокой интенсивностью: в день они отправляют до 60 заявок на разных платформах по поиску работы, иногда подают заявку на одну и ту же должность от имени разных личностей. Для собеседований злоумышленники используют современные ИИ-инструменты. Во время видеозвонков они записывают экран и транскрибируют вопросы интервьюера, а затем зачитывают ответы, сгенерированные чат-ботом, нередко дословно. Это позволяет им убедительно проходить технические интервью, даже если реальные знания не соответствуют заявленному уровню. Кроме того, операторы ведут подробные таблицы, в которых отмечают, кто из персонажей подал заявку и в какую компанию.
После получения должности обман часто продолжается. Аналитики зафиксировали, как один и тот же человек одновременно вел активную переписку и участвовал в совещаниях в компании, где работал под именем "Патрик", и проходил собеседование под другой личностью - "Майкл Браун" - в фирме, занимающейся технологиями для физиотерапии. Такое совмещение позволяет группировке получать несколько зарплат, а также создает риск утечки внутренних данных. В ряде случаев операторы записывали внутренние встречи своих работодателей, что может использоваться для сбора информации об организации.
Для связи между участниками схемы используются мессенджеры. По видеозаписям видно, что операторы координируют действия через Telegram и Slack. Отдельные помощники-посредники получают от компаний рабочее оборудование, устанавливают на него программы удаленного доступа и поддерживают его в рабочем состоянии. В одном случае такой посредник сообщил оператору, что ноутбук заблокирован администратором, на что оператор посоветовал переустановить операционную систему и продать устройство. Подобные находки указывают на организованный характер деятельности и наличие инфраструктуры для обхода корпоративных защит.
Важной частью схемы становится искусственный интеллект. Судя по наблюдениям, для каждой вымышленной личности создается отдельный чат-бот с индивидуальной легендой и манерой общения. Эти боты помогают операторам сохранять правдоподобие в переписке и на собеседованиях. При этом группировка ищет добровольных помощников: на фриланс-площадках появляются предложения стать "техническим представителем" компании, зарегистрировать аккаунт и предоставить доступ к нему за 10-15% от заработка. В некоторых случаях злоумышленники просят разрешения пользоваться чужим компьютером через программы удаленного управления, объясняя это блокировкой собственного аккаунта. Подобные схемы позволяют обходить проверки фриланс-платформ.
Эксперты связывают активность PurpleDelta с более широкой угрозой, исходящей от северокорейских IT-работников. Полученные средства, как предполагается, идут на финансирование государственных программ, включая военные и ядерные. Использование ИИ заметно снижает порог для обмана: теперь операторам не нужно в совершенстве знать предметную область, достаточно уметь быстро подставлять ответы, сгенерированные нейросетью. Помимо финансовой выгоды, существует риск кражи исходного кода, баз данных и переписки, поскольку злоумышленники получают доступ к корпоративным системам. При этом аналитики отмечают, что группировка продолжает совершенствовать свои методы, реагируя на действия защитников.
Компаниям, нанимающим удаленных специалистов, стоит усилить процедуры проверки кандидатов. Рекомендуется проводить видеособеседования с демонстрацией документов, удостоверяющих личность, и сверять их с официальными реестрами. Следует проверять историю работы и образование напрямую в указанных организациях, не полагаясь на бумажные справки. Технические меры включают контроль геолокации корпоративных ноутбуков, запрет на использование сторонних VPN-сервисов при доступе к внутренним сетям и установку программ для отслеживания аномальной активности. Если в компании обнаружены признаки, похожие на описанные в отчете, это должно рассматриваться как потенциальное проникновение и повод для немедленной ревизии прав доступа и списка установленного ПО. Поскольку операторы PurpleDelta нацелены в первую очередь на удаленные технические должности с расширенными привилегиями, особое внимание стоит уделить кандидатам на такие позиции из секторов программного обеспечения, кадровых услуг и здравоохранения.
Индикаторы компрометации
IPv4
- 104.129.55.3
- 104.253.1.79
- 104.253.102.119
- 104.253.103.238
- 104.253.111.106
- 104.253.112.86
- 104.253.115.202
- 104.253.115.254
- 104.253.120.177
- 104.253.120.203
- 104.253.121.146
- 104.253.134.123
- 104.253.137.28
- 104.253.14.73
- 104.253.145.255
- 104.253.145.7
- 104.253.147.147
- 104.253.160.220
- 104.253.164.246
- 104.253.17.141
- 104.253.173.139
- 104.253.177.189
- 104.253.19.244
- 104.253.199.214
- 104.253.20.50
- 104.253.207.214
- 104.253.221.132
- 104.253.224.179
- 104.253.224.93
- 104.253.226.188
- 104.253.229.199
- 104.253.229.208
- 104.253.243.171
- 104.253.245.40
- 104.253.251.19
- 104.253.254.82
- 104.253.34.67
- 104.253.44.236
- 104.253.45.193
- 104.253.46.118
- 104.253.47.239
- 104.253.51.76
- 104.253.52.123
- 104.253.56.226
- 104.253.7.202
- 104.253.72.75
- 104.253.90.150
- 155.94.198.2
- 167.88.61.117
- 167.88.61.250
- 189.1.170.50
- 192.161.60.140
- 204.188.232.195
- 218.24.120.118
- 23.106.169.120