مصاحبه های شغلی جعلی کره شمالی 30000 دستگاه را آلوده کرد
استخدامکنندگان WaterPlum از تستهای کدگذاری جعلی برای جویندگان کار استفاده کردند و به بیش از 7000 کیف پول رمزنگاری حمله کردند.
کلاهبرداری های استخدامی کره شمالی به هر دو صورت عمل می کند. طبق یک مشاوره بینالمللی، مجرمان سایبری تحت حمایت رژیم، علاوه بر قرار دادن کارکنان کلاهبردار فناوری اطلاعات در داخل شرکتهای غربی، به عنوان استخدامکنندهها ظاهر شدهاند تا بیش از 30000 دستگاه را آلوده کرده و بیش از 10 میلیون دلار را سرقت کنند. مجری قانون و آژانس های امنیت سایبری از استرالیا، آلمان، ژاپن و ایالات متحده روز پنجشنبه در مورد این کمپین به روز رسانی کردند. آنها گفتند که مهاجمان بیش از 7000 کیف پول رمزنگاری شده را به خطر انداخته و وجوهی را به سرقت برده اند که در نهایت از رژیم کره شمالی حمایت می کند.
آژانس ها فعالیت را به صورت جمعی به عنوان WaterPlum دنبال می کنند. اپراتورهای آن طراحان وب، مهندسان و متخصصان ارزهای دیجیتال و Web3 را با رویکردهای استخدام جعلی هدف قرار می دهند. در طی فرآیند مصاحبه فرضی، به قربانیان آموزش داده میشود که فایلهایی را که بهعنوان تکالیف کدگذاری یا سایر آزمونهای استخدام ارائه میشوند، دانلود کنند. باز کردن آنها کامپیوترهای متقاضیان را در پشت در میآورد و بدافزار نصب میکند. مهاجمان پس از ورود به داخل، تروجانهای دسترسی از راه دور (RAT) و دزدان اطلاعات را مستقر میکنند و به آنها دسترسی دائمی به اعتبارنامهها و سایر دادههای حساس مدتها پس از پایان مصاحبه جعلی میدهند.
در برخی موارد، ماشینهای در معرض خطر ممکن است بعدا زمانی که جویندگان کار شغل قانونی را تضمین میکنند، مسیری را به سیستمهای شرکتی ارائه دهند. اپراتورهای WaterPlum از این دسترسی برای سرقت دارایی های معنوی، اعتبارنامه ها، محتویات کلیپ بورد، فشار دادن کلید، داده های کیف پول ارزهای دیجیتال و اسناد هویتی استفاده می کنند که می تواند از جعل هویت بیشتر پشتیبانی کند. در مشاوره [PDF] آمده است: «کارمندان فناوری اطلاعات کره شمالی می توانند از شناسه های دزدیده شده برای جعل هویت قربانیان و تولید ارز خارجی استفاده کنند.
اعتبارنامههای سرقت شده ممکن است برای استخراج داراییهای رمزنگاری، دادههای شخصی، اسرار تجاری و غیره از کارفرمایان، مشتریان یا طرفهای قرارداد قربانیان استفاده شود. بازیگران همچنین میتوانند از اطلاعات حساس دزدیده شده برای اخاذی استفاده کنند.» آژانسها دستکم 10.71 میلیون دلار سرقت را به این تاکتیکها نسبت دادند که درآمد حاصل از آن به پیونگ یانگ منتقل شد. کمپین استخدام مکمل تاکتیک شناخته شده کره شمالی برای قرار دادن کارکنان فناوری اطلاعات خود در نقش های فناوری در شرکت های غربی و متحد است. این طرح به طور گسترده مستند شده است و سال ها برای کره شمالی درآمد ایجاد کرده است.
محققان تخمین می زنند که تقریبا 100000 کارمند فناوری اطلاعات کره شمالی در سراسر جهان شاغل یا به دنبال کار هستند. برخی از آنها توسط همدستانی که در مزرعههای لپتاپ کار میکنند پشتیبانی میشوند، که باعث میشود به نظر میرسد کارگران از راه دور در کشوری که در آن استخدام شدهاند مستقر هستند. این کارگران از شرکتهایی در کشورهایی که تحریمهای سنگینی را علیه کره شمالی اعمال میکنند، حقوق دریافت میکنند و بیشتر پول را به دولت تسلیم میکنند. گمان میرود که کلاهبرداری گسترده کارکنان فناوری اطلاعات، رژیم کیم جونگ اون را بیش از 500 میلیون دلار در سال به سود خود برساند.
مقیاس این عملیات به این معنی است که برخی از متقاضیان به ناچار موفق می شوند، اگرچه کارفرمایان با نشانه هایی از نامزدهای متقلب کره شمالی بیشتر آشنا می شوند. متقاضیان اغلب رزومه های قابل توجهی را با ادعای سوابق تحصیلی معتبر، تجربه کاری گسترده و مهارت های زبانی ارسال می کنند که ممکن است در طول مصاحبه در برابر بررسی دقیق قرار نگیرد. سایر علائم هشدار دهنده شامل امتناع مکرر از ملاقات حضوری، وقفه های مشکوک در فیدهای ویدیویی، صداها در پس زمینه و درخواست پرداخت با ارز دیجیتال است.
کارگران کلاهبردار همچنین ممکن است از نرمافزار تعویض چهره هوش مصنوعی استفاده کنند، که میتواند در طول تماسهای ویدیویی مصنوعات بصری تولید کند و از آنها بخواهد تا مدت کوتاهی پس از شروع مصاحبه یا جلسه، دوربینهای خود را غیرفعال کنند. آژانسها توصیه میکنند که هر سازمانی که مشکوک است با یک کارمند فناوری اطلاعات متقلب کره شمالی درگیر شده است، تحقیقات کامل پزشکی قانونی را آغاز کند و فرض کند اعتبار و سایر دادههای حساس به خطر افتاده است. ®
متن اصلی (انگلیسی)
North Korea's fake job interviews infected 30,000 devices
WaterPlum recruiters used bogus coding tests to backdoor jobseekers and raid more than 7,000 crypto wallets