VMTech
Обсудить проект

ФБР расследует работу предполагаемого сотрудника КНДР в ведомстве США

ФБР расследует работу предполагаемого сотрудника КНДР в ведомстве США

ФБР расследует случай, в котором предполагаемый удалённый ИТ-сотрудник из КНДР работал в федеральном агентстве США. Параллельно исследователи Mauro Eldritch из BCA LTD, Heiner García из NorthScan и специалисты ANY.RUN наняли подозреваемых разработчиков, связанных с Lazarus Group, и наблюдали за их действиями в контролируемых виртуальных рабочих столах.

Эксперимент показал, что риск возникает не только при внешнем взломе. Соискатель может пройти интервью, получить штатные учётные данные и доступ к системам организации. В ходе исследования были зафиксированы поддельные личности, средства удалённого доступа, ИИ-инструменты, а также VPN- и VPS-инфраструктура.

Проверка начинается до выдачи доступа

Авторы расследования подчёркивают: одного решающего признака обычно нет. Подозрения должны усиливаться при сочетании несоответствий в адресах, штатах, документах и банковских реквизитах, а также при признаках редактирования удостоверений, в том числе с применением ИИ.

В интервью поводом для дополнительной проверки могут стать регулярные взгляды за пределы экрана, долгие паузы, зависимость от синхронного перевода или ИИ-помощников. Ещё один сигнал — расхождение между заявленным местом работы кандидата и сетевой активностью. Каждый такой факт по отдельности не подтверждает злонамеренность.

Особое внимание требуется для удалённых должностей, связанных с исходным кодом, облачной инфраструктурой, производственными системами и финансовыми активами. Документы, история занятости, сведения о местоположении, поведение на интервью и платёжные данные должны составлять непротиворечивую картину до предоставления привилегий.

Как превратить наблюдения в защиту

В исследовании ANY.RUN применялись специально настроенные песочницы, а не реальные корпоративные системы. Это позволило увидеть открываемые файлы, используемые инструменты и сетевые подключения. Тот же подход применим для безопасного анализа подозрительных файлов, ссылок, скриптов и утилит, связанных с действиями сотрудника.

Команды безопасности также могут сопоставлять выявленную инфраструктуру с историческими журналами, телеметрией EDR, прокси-логами и DNS-данными. Совпадение с IP-адресом, VPN-узлом или VPS само по себе не доказывает активность КНДР, но становится основанием для расследования вместе с другими сигналами. В ThreatsDay: уязвимости Cisco, цепочки ClickFix и рост инцидентов с агентами ИИ также собраны примеры угроз, где защиту осложняют цепочки ClickFix и активность ИИ-агентов.

Найм становится частью модели угроз

Индикаторы из расследований важно не только проверить однократно, но и включать в постоянное обнаружение, чтобы фиксировать повторное появление той же или связанной инфраструктуры. Это сокращает разрыв между наймом и контролем безопасности, когда сотрудник уже получил доверенный доступ.

Для бизнеса практический вывод заключается в объединении HR-проверок и процессов ИБ для чувствительных удалённых ролей. Независимая верификация личности, изолированное изучение подозрительной активности и регулярный поиск индикаторов в корпоративной среде помогают не превратить сомнительный найм в доверенный внутренний доступ.

#cybersecurity#identitysecurity#insiderrisk#threatintel
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 17.08.2026
Instagram

ФБР расследует работу предполагаемого сотрудника КНДР в ведомстве США

Открыть публикацию в Instagram ↗