Lažni DeFi poslodavac razotkrio rizik prikrivenih IT angažmana

Istraživači iz BCA LTD, inicijative NorthScan i kompanije ANY.RUN napravili su lažni DeFi protokol Ballena Azul i zaposlili tri osobe za koje sumnjaju da su severnokorejski IT operativci. Sva trojica su prošla intervju, potpisala ugovor i dobila pristup radnim virtuelnim mašinama koje su beležile aktivnosti, a nijedan nalog nije uključivao iskorišćavanje tehničke ranjivosti.
Eksperiment pokazuje zašto se rizik ne završava proverom kandidata pre potpisivanja ugovora. Uspešno angažovan radnik dobija legitimni korisnički nalog i očekivani pristup izvornom kodu i internim sistemima, što takvu aktivnost čini teže uočljivom od spoljnog upada.
Nepravilnosti u identitetu i dokumentima
Prvi kandidat je tvrdio da živi u Pasadeni u Teksasu, a dostavio je vozačku dozvolu iz Kalifornije i bankovni račun u Njujorku. Istraživači su naveli da metapodaci slike dokumenta ukazuju na obradu u Google Gemini, uz SynthID oznaku koju Google ugrađuje u sadržaj koji njegovi AI modeli stvaraju ili uređuju.
Drugi kandidat je predao teksašku dozvolu, važeći broj socijalnog osiguranja i bankovni račun u Kanzas Sitiju. Treći je dostavio njujoršku dozvolu koja je pripadala drugoj osobi, kao i originalnu fotografiju sa iPhone 15 uređaja iz koje su uklonjene GPS koordinate. SynthID provera u aplikaciji Gemini može potvrditi samo sadržaj koji su napravili ili menjali Googleovi modeli; negativan rezultat ne isključuje upotrebu drugih alata za obradu slike.
Šta su radnici radili po dobijanju pristupa
Sva tri naloga su prvog dana pokrenula komande dxdiag, systeminfo i wmic radi profilisanja radnih mašina, a potom proveravala iz koje države njihova veza izgleda da dolazi. Jedan kandidat je instalirao Chrome Remote Desktop, sinhronizovao lični Google nalog sa okruženjem i prijavio se na GitHub na istoj mašini.
Tim je zabeležio korišćenje servisa 2fa.cn za prosleđivanje kodova za dvofaktorsku autentifikaciju, dok su se u pregledačima nalazile ekstenzije AIApply, Final Round AI, Simplify Copilot i alat za sačuvane ChatGPT upite. Izveštaj takođe navodi infrastrukturu na Vultr i Gorilla Servers, kao i stalnu upotrebu AstrillVPN izlaznih čvorova.
Kontrole koje treba proširiti tokom angažmana
Zajedničko upozorenje od 31. jula navodi da severnokorejski IT radnici traže angažmane kako bi zarade prosleđivali povezanim agencijama u Severnoj Koreji. Među signalima za poslodavce su falsifikovani ili izmenjeni dokumenti, jedan nalog kome se pristupa sa više adresa u kratkom roku i tekst profila koji deluje kao mašinski prevod.
Za kontrolu ovog rizika korisne su periodične provere identiteta, neposredna provera za kompanije sa pretežno udaljenim radom, obuka regrutera i razmatranje blokiranja AstrillVPN-a. U širem pregledu incidenata kao što je pregled incidenata sa agentima veštačke inteligencije bezbednosni timovi mogu uporediti kako se identitet, pristup i ponašanje naloga posmatraju kao jedinstven operativni problem.
Praktičan poslovni zaključak je da odluke o zapošljavanju, upravljanje identitetima i nadzor privilegovanog pristupa moraju ostati povezani tokom celog angažmana, jer formalno odobren nalog može postati kanal rizika bez ijednog proboja zaštite.

