VMTech
Razgovarajmo

DPRK prevara pri zapošljavanju zahvata zdravstvo, prodaju i marketing

DPRK prevara pri zapošljavanju zahvata zdravstvo, prodaju i marketing

Huntress i Recorded Future otkrili su da se severnokorejska šema prevarnog zapošljavanja širi izvan IT sektora: osumnjičeni radnici pojavili su se u zdravstvu, prodaji i marketingu, dok je klaster PurpleDelta konkurisao za poslove u više od 1.100 kompanija. Istrage navode 22 izmišljena identiteta, najmanje 60 prijava dnevno na 10 platformi i upotrebu alata kao što su Astrill VPN, IPRoyal Proxy, PiKVM i Guermok.

Ovaj model se često opisuje kao šema DPRK IT radnika. Umesto klasičnog proboja naloga ili iskorišćavanja ranjivosti, operateri nastoje da budu zaposleni na daljinu, a potom obavljaju i stvarni posao za koji su angažovani. Prihodi mogu biti usmereni ka programima Severne Koreje, zbog čega rizik obuhvata bezbednost, usklađenost i finansijske sankcije.

Indikatori počinju već tokom prijema zaposlenih

U februaru 2026. tri zaposlena u australijskoj zdravstvenoj kompaniji označena su kao osumnjičeni severnokorejski radnici koji su se predstavljali kao kineski državljani. Huntress je naveo ponavljane veze preko Astrill VPN-a i IPRoyal Proxy-ja, lažno izrađena identifikaciona dokumenta, sličnosti između pasoša dve osobe i neuobičajene jezičke obrasce u elektronskim računima za dokaz adrese.

Dokumenti mogu sadržati i legitimne podatke ili fotografije osoba čiji je identitet ukraden ili pozajmljen. Zato provera ne sme stati na vizuelnoj proceni pasoša ili lične karte, već mora da uključi potvrdu identiteta, poreklo dostavljenih dokaza i doslednost podataka kroz ceo proces zapošljavanja.

U neimenovanoj kompaniji za finansijske usluge istražitelji su na uređaju zaposlenog pronašli PiKVM. KVM uređaji poput PiKVM-a i TinyPilot-a povezivani su sa laptop farmama, gde udaljeni operateri pristupaju računarima smeštenim kod posrednika. Nekoliko dana posle instalacije PiKVM-a, na isti uređaj priključena je Guermok USB kartica za prosleđivanje video-signala kao ulaza veb-kamere u aplikacijama poput Zoom-a.

AI i infrastruktura za više paralelnih identiteta

Recorded Future je zabeležio da je PurpleDelta održavao visok tempo prijava, koristio pregledače za upravljanje višestrukim nalozima, odvojene Google Chrome profile i tabele za koordinaciju identiteta. Neke persone bile su sintetički generisane uz pomoć AI, a dokumenti su nabavljani preko servisa TrustID Card.

Tokom intervjua operateri su koristili snimanje ekrana, AI transkripciju i četbot alate za odgovore u realnom vremenu, ponekad ponavljajući odgovore ChatGPT-a doslovno. Po zaposlenju su snimali interne sastanke i preko Google Translate-a pripremali objašnjenja za korišćenje privatnih uređaja i bankovnih računa. U jednom slučaju iz avgusta 2026, osoba zaposlena u prodaji i marketingu navodno je zamenila lice legitimne osobe čiji su podaci prethodno objavljeni na internetu.

Kontrole moraju obuhvatiti HR, bezbednost i usklađenost

FBI istražuje slučaj u kome je severnokorejski IT radnik dobio angažman u neimenovanoj saveznoj agenciji SAD. Microsoft je zasebno naveo aktivnosti Jasper Sleet-a usmerene na Workday Recruiting Web Service krajnje tačke dostupne preko eksternih karijernih sajtova, verovatno radi prikupljanja podataka o otvorenim pozicijama i tokovima zapošljavanja.

Praktičan odgovor je rigorozna provera pre prijema, uključujući proveru radne istorije, javno dostupnih podataka i identifikacionih dokumenata, uz praćenje anomalija nakon dodele uređaja i naloga. Poslodavci treba da povežu HR postupke, IT nadzor i sankcionu usklađenost kako bi sumnjiv identitet, posrednički pristup uređaju ili neuobičajeno ponašanje bili provereni pre nego što prerastu u organizacioni rizik.

#cybersecurity#identitysecurity#insiderthreat#hiringsecurity
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 4 31.08.2026
Instagram

DPRK prevara pri zapošljavanju zahvata zdravstvo, prodaju i marketing

Otvorite objavu na Instagramu ↗