Северная Корея заразила 30 000 устройств через поддельные собеседования

Северная Корея заразила 30 000 устройств через поддельные собеседования

Правоохранительные и кибербезопасностные агентства Австралии, Германии, Японии и США выпустили обновлённую совместную ориентировку о северокорейской кампании, которую отслеживают под именем WaterPlum. В отличие от уже известной схемы, где Пхеньян внедряет своих фальшивых сотрудников в западные компании, здесь схема работает в обратную сторону: операторы WaterPlum сами выступают рекрутерами и заманивают в свои сети реальных соискателей, веб-дизайнеров, инженеров и специалистов по криптовалютам и Web3.

Во время фиктивного собеседования кандидата просят скачать файл, якобы являющийся тестовым заданием по программированию. Открытие файла устанавливает бэкдор и вредоносное ПО, трояны удалённого доступа (RAT) и программы для кражи данных, которые дают злоумышленникам постоянный доступ к учётным данным и другой чувствительной информации ещё долго после того, как фиктивное собеседование закончилось. В отдельных случаях заражённые устройства позже становятся точкой входа в корпоративные системы, если соискатель впоследствии получает уже настоящую работу.

По оценке агентств, злоумышленники заразили более 30 000 устройств и похитили свыше $10 млн, а также скомпрометировали более 7000 криптовалютных кошельков. Отдельно агентства атрибутировали этой тактике хищения на сумму не менее $10,71 млн, конечным получателем которых стал режим в Пхеньяне; источник не уточняет, входит ли эта сумма в упомянутые выше $10 млн или считается отдельно. Украденные данные, интеллектуальная собственность, учётные данные, содержимое буфера обмена, нажатия клавиш, данные криптокошельков и документы, удостоверяющие личность, используются как для прямой кражи средств, так и для последующего выдавания себя за жертву.

В ориентировке отмечается: «Украденные удостоверения личности могут использоваться северокорейскими ИТ-специалистами, чтобы выдавать себя за жертв и получать иностранную валюту». Похищенные учётные данные также могут применяться для вывода криптоактивов, персональных данных и коммерческой тайны у работодателей, клиентов или партнёров жертв, а похищенная чувствительная информация, для шантажа.

Эта рекрутерская схема дополняет более известную тактику Пхеньяна, внедрение собственных ИТ-специалистов в штат западных и союзных компаний. По оценке исследователей, около 100 000 северокорейских ИТ-специалистов работают или ищут работу по всему миру, некоторым из них помогают сообщники, содержащие «фермы ноутбуков», которые создают видимость, что удалённый сотрудник находится в стране найма. Эта более широкая схема с фиктивными сотрудниками, по оценкам, приносит режиму Ким Чен Ына свыше $500 млн в год.

Агентства перечисляют признаки, по которым можно заподозрить мошенничество: постоянный отказ встретиться лично, подозрительные обрывы видеосвязи, посторонние голоса на фоне и просьбы платить в криптовалюте. Отдельно отмечается, что мошенники могут использовать ПО для подмены лица (face-swap) на основе ИИ, оно способно создавать визуальные артефакты во время видеозвонков и провоцировать собеседника вскоре отключить камеру. Организациям, заподозрившим, что наняли фиктивного северокорейского работника, агентства рекомендуют провести полное криминалистическое расследование и исходить из того, что учётные данные и другие чувствительные сведения уже скомпрометированы.

Ключевые факты

  • Кампанию WaterPlum отслеживают спецслужбы и киберполиция Австралии, Германии, Японии и США; это обновление уже существовавшей ориентировки, выпущенное в четверг
  • Операторы WaterPlum выступают фальшивыми рекрутерами и заражают устройства соискателей вредоносными «тестовыми заданиями по программированию»
  • По данным агентств: заражено более 30 000 устройств, похищено свыше $10 млн, скомпрометировано более 7000 криптокошельков; отдельно атрибутировано не менее $10,71 млн хищений
  • Схема дополняет известную практику внедрения северокорейских ИТ-специалистов в штат западных компаний, около 100 000 человек по миру и свыше $500 млн в год режиму
  • Признаки мошенничества: отказ от личной встречи, обрывы видео, посторонние голоса и ИИ-подмена лица; заподозрившим фиктивного сотрудника компаниям советуют провести криминалистическое расследование

Почему это важно

История переворачивает уже привычный сюжет о северокорейских ИТ-мошенниках: раньше речь шла о том, что Пхеньян тайно устраивает своих людей на работу в западные компании, теперь совместная ориентировка четырёх стран показывает и обратную сторону схемы, операторы WaterPlum сами выступают работодателями и заражают устройства настоящих соискателей. Масштаб, более 30 000 заражённых устройств и свыше 7000 взломанных криптокошельков, показывает, что это не единичные случаи, а системная, годами работающая индустрия государственного мошенничества.

Кому это важно

В первую очередь, фрилансерам и специалистам, которые откликаются на удалённые вакансии: веб-дизайнерам, инженерам, разработчикам, специалистам по криптовалютам и Web3, именно на них нацелена схема. Во вторую, HR- и security-командам компаний, которые нанимают удалённых сотрудников: заражённое на этапе «собеседования» устройство соискателя может позже стать точкой входа в корпоративную сеть, если человека реально возьмут на работу.

Как это применить

Ориентировка перечисляет конкретные тревожные сигналы при удалённом собеседовании: кандидат (в реальности, мошенник со стороны компании-нанимателя) под разными предлогами отказывается от личной встречи или видеозвонка, видеосвязь подозрительно обрывается или искажается, на фоне слышны посторонние голоса, а также звучат просьбы оплатить что-либо в криптовалюте. Отдельный маркер, визуальные артефакты, которые выдают ИИ-подмену лица, после чего собеседник вскоре отключает камеру. Главный практический совет, не открывать присланные «тестовые задания» без проверки и относиться к нетипичному поведению интервьюера как к сигналу опасности, а не к странности отдельного HR.

Можно ли доверять

Источник, совместная ориентировка правоохранительных и кибербезопасностных агентств Австралии, Германии, Японии и США, обновлённая в четверг; статья The Register написана штатным журналистом отдела безопасности Конором Джонсом и не содержит признаков сатиры или юмористической рубрики. При этом сама ориентировка не называет конкретные семейства вредоносного ПО (только общие категории, трояны удалённого доступа и стилеры), не приводит имён пострадавших компаний или людей и не указывает, входит ли сумма «не менее $10,71 млн» в упомянутые ранее «более $10 млн» или считается отдельно от неё, эта неопределённость на совести источника, а не пересказа.

Риски и подводные камни

Главный риск для бизнеса, доверие к убедительному резюме: агентства прямо отмечают, что мошенники подают впечатляющие резюме с претензией на престижное образование, солидный опыт и владение языками, которые не всегда выдерживают проверку на самом собеседовании. Для соискателей риск обратный, открытие «тестового задания» от подставного рекрутера сразу же заражает устройство и открывает доступ к криптокошелькам, паролям и личным документам, а похищенные удостоверения личности впоследствии используются самими северокорейскими ИТ-специалистами для выдачи себя за жертву при трудоустройстве.

«Украденные удостоверения личности могут использоваться северокорейскими ИТ-специалистами, чтобы выдавать себя за жертв и получать иностранную валюту»

— из совместной ориентировки агентств Австралии, Германии, Японии и США