Домой Софт Безопасность Северокорейские хакеры похитили 10 млн долларов через фальшивые собеседования

Северокорейские хакеры похитили 10 млн долларов через фальшивые собеседования

Группировка WaterPlum использует поддельные задания для программистов, чтобы заражать компьютеры, красть криптовалюту и конфиденциальные данные сотрудников технологических компаний.

1
0

Международная группа киберпреступников, известная как WaterPlum, организовала масштабную кампанию, направленную против IT-специалистов. По данным правоохранительных органов Австралии, Германии, Японии и США, злоумышленники, связанные с Северной Кореей, с помощью фиктивных предложений о работе заразили более 30 000 устройств и получили доступ к 7 000 криптовалютных кошельков.

Схема заражения устройств через поддельные задания для программистов

Методы атаки и финансовый ущерб

В ходе реализации своей схемы хакеры выдают себя за рекрутеров и связываются с веб-дизайнерами, разработчиками программного обеспечения и экспертами в области Web3. В качестве этапа найма жертвам предлагается выполнить техническое задание или пройти тест по программированию. Файлы, присылаемые злоумышленниками, содержат вредоносное ПО.

После запуска такого файла на компьютере жертвы устанавливаются инструменты удаленного доступа и специализированные программы для кражи информации. Это позволяет хакерам скрытно собирать данные: логины, пароли, сведения о нажатии клавиш, содержимое буфера обмена, документы, удостоверяющие личность, и конфиденциальные корпоративные файлы. Общая сумма ущерба от данной кампании составила как минимум 10,71 миллиона долларов, которые, по оценкам следствия, были направлены в Северную Корею.

Масштаб угрозы для работодателей

Киберпреступники используют полученные данные не только для прямой кражи средств, но и для долгосрочного шпионажа. Компрометация рабочего устройства создает серьезные риски для компаний, в которых трудятся жертвы: хакеры могут получить доступ к коммерческой тайне, данным клиентов и интеллектуальной собственности. Кроме того, украденные документы, удостоверяющие личность, помогают северокорейским IT-специалистам скрывать свое происхождение при трудоустройстве в зарубежные компании, подпадающие под санкции.

Эксперты отмечают, что атаки связаны с более широкой государственной стратегией КНДР по получению иностранной валюты. Предполагается, что в мире работают или ищут работу около 100 000 IT-специалистов из КНДР, чья деятельность приносит государству до 500 миллионов долларов ежегодно. В своей работе они используют поддельные личности и даже «фермы ноутбуков», управляемые сообщниками, чтобы имитировать присутствие в стране работодателя.

Признаки мошенничества при найме

Компании все чаще сталкиваются с подозрительными кандидатами. Насторожить работодателя могут следующие факторы:

  • резюме, которые не соответствуют уровню компетенции кандидата во время интервью;
  • отказ от личных встреч;
  • постоянные технические сбои во время видеозвонков;
  • требования оплаты исключительно в криптовалюте;
  • использование ИИ-инструментов для подмены лица, которые могут приводить к визуальным дефектам, или внезапное отключение камеры после начала вызова.

Специалисты по безопасности призывают компании, которые подозревают, что могли нанять сотрудника с поддельной личностью, незамедлительно проводить полноценное криминалистическое расследование. В таких случаях следует исходить из того, что все пароли, системы и конфиденциальные данные компании могли быть скомпрометированы.

северокорейские хакеры — иллюстрация 2 к материалу

Дополнительные аспекты угрозы и методы обеспечения безопасности

Помимо кражи криптовалюты, одной из ключевых целей WaterPlum является сбор компрометирующих материалов для дальнейшего шантажа. Полученные через вредоносное ПО конфиденциальные данные и переписка могут быть использованы злоумышленниками в попытках вымогательства у сотрудников и их работодателей.

Особую тревогу вызывает тот факт, что скомпрометированные компьютеры остаются под контролем хакеров даже после завершения процесса «собеседования». Установленные инструменты удаленного доступа обеспечивают длительное присутствие атакующих в системе, что превращает устройство жертвы в плацдарм для атак на инфраструктуру компании. В официальном предупреждении ведомств подчеркивается: «Украденные удостоверения личности могут использоваться северокорейскими IT-специалистами для выдачи себя за реальных людей и генерации иностранной валюты».

В рамках государственной стратегии КНДР по обходу санкций, специалисты прибегают к сложным методам маскировки своей локации. Используя так называемые «фермы ноутбуков» (laptop farms), управляемые сообщниками, они создают видимость того, что работа выполняется из страны, где физически находится штаб-квартира работодателя. Это позволяет им успешно проходить проверки и получать доступ к корпоративным системам организаций, которые официально запрещено сотрудничать с представителями Северной Кореи.

Специалисты по кибербезопасности настоятельно рекомендуют компаниям пересмотреть процессы проверки кандидатов:

  • Анализ соответствия навыков: Пристальное внимание следует уделять кандидатам, чьи выдающиеся резюме кардинально расходятся с результатами технического собеседования.
  • Технологическая бдительность: Использование ИИ-инструментов для подмены лица при видеозвонках часто сопровождается визуальными артефактами или внезапным отключением камеры, что должно стать поводом для немедленной блокировки кандидата.
  • Финансовая политика: Настойчивые требования оплаты труда исключительно в криптовалюте — критический сигнал, требующий дополнительной проверки личности и места пребывания сотрудника.

Если факт найма мошенника подтверждается, организациям предписано считать скомпрометированными не только учетные записи конкретного сотрудника, но и все системы, к которым он имел доступ, включая доступ к торговым секретам, данным подрядчиков и клиентским базам.

Источник: https://www.techspot.com