Предположительно северокорейский оператор вербовал подставных лиц для найма
Silent Push расследовала фиктивную схему трудоустройства, которую продвигали через сервер Discord «Mouse Review». Оператор, с умеренно высокой степенью уверенности идентифицированный как IT-специалист из Северной Кореи, вербовал граждан США, Европы и Латинской Америки в качестве подставных лиц для прохождения собеседований и трудоустройства. В предложенной схеме 35% вознаграждения получало подставное лицо, а 65% оставалось оператору.
Вербовка подставных лиц через Discord и Telegram
Аккаунт Discord tecguru113 с ID 1453753519436861505 размещал объявления о трудоустройстве и направлял соискателей в аккаунт Telegram @tecguru0618, который использовал псевдоним «Tec Guru». Оператора связали с Северной Кореей на основе инфраструктуры, операционного поведения, речевых паттернов и других технических индикаторов.
Основными тактиками были кража личности и использование подставных лиц. Оператор искал людей из США, Европы и Латинской Америки, в частности из Бразилии, Мексики, Аргентины, Колумбии и Чили. Им предписывалось появляться на камере во время собеседований, поддерживать связь с работодателями и представлять технические квалификации северокорейского работника.
Предложенная модель предусматривала техническую помощь в режиме реального времени во время собеседований и технических испытаний. Оператор обещал передавать ответы, оказывать поддержку через мессенджеры и готовить решения по программированию, пока подставное лицо оставалось видимым для работодателя. Для генерации ответов и компенсации пробелов в знаниях рекомендовали инструменты на базе искусственного интеллекта, включая ChatGPT.
Удалённый доступ и расчёты с оператором
Оператор также предлагал получить удалённый доступ к компьютеру подставного лица для выполнения технических задач. Потенциально для этого могли использоваться AnyDesk, TeamViewer или Chrome Remote Desktop.
Подставное лицо должно было получать зарплату или оплату по контракту через местный банковский счёт в США или Европе. Оставшиеся средства предполагалось переводить оператору с помощью криптовалюты, банковских переводов или сторонних платёжных сервисов.
Для сокрытия личности участники использовали Telegram и номера VoIP, в том числе номер с кодом страны США. Оператор рекомендовал Astrill VPN, который, согласно отчёту, часто связывают с угрозой со стороны Северной Кореи.
Риски для работодателей и организаций
Авторы отчёта выделили несколько рисков, связанных с этой схемой:
- нарушение санкционных ограничений;
- мошенническое трудоустройство;
- несанкционированный удалённый доступ;
- кража интеллектуальной собственности;
- эксфильтрация исходного кода;
- вымогательство после трудоустройства.
Во время видеозвонка оператор включил видео, но отказался демонстрировать экран. Как только собеседник упомянул Северную Корею, оператор немедленно отключил камеру.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



