Фиктивный DeFi-стартап нанял трёх предполагаемых IT-работников КНДР

Исследовательские группы BCA LTD, NorthScan и провайдер песочниц ANY.RUN создали фиктивный DeFi-проект Ballena Azul, разместили вакансии разработчиков и наняли трёх человек, которых считают предполагаемыми IT-операторами КНДР. Все выданные сотрудникам виртуальные машины записывали действия. Кандидаты прошли интервью, подписали контракты и получили штатный доступ к рабочим системам.
Эксперимент показывает, что риск возникает не только из-за уязвимостей: после успешного трудоустройства доступ сотрудника выглядит разрешённым и ожидаемым. Реальные имена трёх персон неизвестны, а их предполагаемую связь с группой Famous Chollima исследователи не подтверждают правительственными данными.
Какие признаки обнаружили при найме
Первый кандидат утверждал, что живёт в Пасадене, штат Техас, но прислал водительское удостоверение Калифорнии и банковский счёт в Нью-Йорке. Метаданные изображения, по данным исследователей, указывали на обработку Google Gemini; также был обнаружен водяной знак SynthID. Второй кандидат предоставил техасское удостоверение, действительный номер Social Security и счёт в Канзас-Сити.
Третий прислал нью-йоркское удостоверение, принадлежавшее другому человеку, и подлинную фотографию iPhone 15 с удалёнными GPS-координатами. Проверка через Gemini способна находить SynthID только у изображений, созданных или отредактированных моделями Google. Отрицательный результат не исключает обработку другими инструментами.
Совместное предупреждение правительств от 31 июля относит к настораживающим сигналам поддельные или изменённые графическими редакторами документы. В нём также упомянуты входы в одну учётную запись с множества адресов за короткий срок и профильный текст, похожий на машинный перевод. Контекст атак с использованием легитимного доступа дополняет риски для корпоративных систем, где рассматриваются связанные риски для корпоративных систем.
Что делали новые сотрудники
В первый день все трое запускали dxdiag, systeminfo и wmic, чтобы собрать сведения о выданных машинах, а затем проверяли, в какой стране определяется их подключение. Один установил Chrome Remote Desktop, синхронизировал личный аккаунт Google с песочницей и вошёл в GitHub на той же машине. Это раскрыло историю браузера, сохранённые пароли и установленные расширения.
Исследователи также увидели сервис 2fa.cn для передачи кодов двухфакторной аутентификации, Outlook.com, узлы AstrillVPN, а также инфраструктуру Vultr и Gorilla Servers. В браузерах были расширения AIApply, Final Round AI, Simplify Copilot и инструмент с сохранёнными запросами для ChatGPT.
Что проверить работодателям
Авторы эксперимента советуют проводить периодические проверки личности, а не ограничиваться этапом найма, и организовать очную верификацию для компаний с полностью удалённой моделью работы. Рекрутёрам полезно знать признаки несоответствий в документах, а командам безопасности — оценить правила доступа и блокировку AstrillVPN. Практический вывод для бизнеса: учётную запись нового сотрудника следует рассматривать как объект постоянного контроля, особенно когда она открывает доступ к коду и внутренним системам.

