DPRK IT radnici koriste zapošljavanje kao put do poslovnih sistema

FBI istražuje severnokorejskog udaljenog IT radnika koji je, kako je navedeno, radio za saveznu agenciju SAD, dok su BCA LTD, NorthScan i ANY.RUN u zajedničkoj istrazi posmatrali osumnjičene programere povezane sa grupom Lazarus. Istraživanje je zabeležilo krivotvorene identitete, alate za udaljeni pristup, radne tokove uz podršku veštačke inteligencije, kao i VPN i VPS infrastrukturu.
Ovaj obrazac menja uobičajenu sliku napadača. Umesto pokušaja provale spolja, kandidat može proći razgovore za posao, dobiti regularne akreditive i pristupiti sistemima kao zaposleni. Zato provera pri zapošljavanju, naročito za udaljene tehničke uloge, postaje deo bezbednosne kontrole.
Signali se pojavljuju kroz ceo proces zapošljavanja
Istraga pokazuje da retko postoji jedan presudan znak prevare. Veću pažnju zahtevaju neslaganja između adrese, savezne države, dokumenata i bankarskih podataka, kao i tragovi izmene dokumenata, uključujući neuobičajene metapodatke i vizuelne nepravilnosti.
Na razgovorima za posao upozorenja mogu biti ponavljani pogledi van ekrana, zakašnjeli odgovori i oslanjanje na prevod uživo ili alate veštačke inteligencije. Takođe je važno proveriti da li mrežna aktivnost odgovara lokaciji na kojoj kandidat tvrdi da živi ili radi. Nijedan od tih pokazatelja samostalno ne dokazuje zlonamernu nameru, ali njihova kombinacija opravdava dublju proveru pre dodele pristupa.
Kontrola pristupa mora pratiti procenu rizika
Za poslove koji otvaraju pristup izvornom kodu, cloud infrastrukturi, produkcionim sistemima ili finansijskoj imovini, dokument nije dovoljan završetak provere identiteta. Dokumentacija, radna istorija, finansijski podaci, ponašanje na intervjuu i podaci o lokaciji treba da daju usklađenu sliku osobe koja se zapošljava.
Istraživači su osumnjičenim operaterima dali prividno standardna virtuelna radna okruženja, koja su zapravo bila posebno podešeni ANY.RUN sandbox sistemi. Tako su mogli da prate otvorene datoteke, korišćene alate i mrežne veze bez izlaganja stvarnih poslovnih sistema. Isti princip može pomoći timovima da bezbedno provere sumnjive datoteke, skripte, linkove i alate povezane sa aktivnošću zaposlenih.
Među nalazima su bile IP adrese, VPN izlazne tačke i VPS infrastruktura. Organizacije mogu da ih uporede sa istorijskim zapisima, EDR telemetrijom, proxy evidencijama i DNS podacima. Podudaranje nije samo po sebi dokaz aktivnosti DPRK, ali uz druge signale može biti razlog za detaljniju istragu. Širi kontekst ovakvih kampanja daje i pregled ranjivosti Cisco uređaja, ClickFix lanaca i incidenata sa AI agentima kroz pregled ranjivosti Cisco uređaja, ClickFix lanaca i incidenata sa AI agentima.
Od jednokratne provere do trajnog otkrivanja
Indikatore iz istraga ne treba proveriti samo jednom. Njihovo uvođenje u kontinuirano otkrivanje omogućava da se ista ili povezana infrastruktura uoči kada se pojavi u drugom delu okruženja. Threat Intelligence Lookup i Threat Intelligence Feeds kompanije ANY.RUN namenjeni su dodavanju konteksta o povezanim sandbox sesijama, pretnjama i obrascima ciljanja, odnosno prosleđivanju svežih indikatora postojećim bezbednosnim alatima.
Praktičan poslovni zaključak je da zapošljavanje udaljenih stručnjaka ne sme ostati izvan bezbednosnog procesa: nezavisna provera identiteta, izolovana validacija sumnjive aktivnosti i trajno praćenje potvrđenih nalaza smanjuju prostor da prevarni angažman preraste u pouzdan interni pristup.

