PurpleDelta: северокорейские ИТ-работники проникают в компании под фальшивыми личностями
Кластер PurpleDelta, связанный с северокорейскими IT-работниками, с конца 2024 года по начало 2025 года использовал не менее 22 вымышленных личностей для трудоустройства в более чем 1100 организациях. Операторы, часть которых, вероятно, базируется в Китае, в частности в районе Шэньяна, целились преимущественно в компании из технологического и финансового секторов.
Злоумышленники выдавали себя за специалистов, проживающих в США, Германии, Бразилии и других странах. Некоторые из них, предположительно, одновременно работали в нескольких организациях, продолжая проходить собеседования и подавать заявки под другими именами.
Фальшивые личности и массовая рассылка заявок
PurpleDelta поддерживал псевдонимы на LinkedIn, GitHub, Medium, Upwork и других freelance-платформах. По данным отчета, операторы могли подавать до 60 заявок в день, а иногда претендовали на одну и ту же должность сразу под несколькими личностями.
Для создания и поддержания вымышленных профилей использовались:
- профильные изображения, сгенерированные с помощью AI;
- поддельные документы, удостоверяющие личность, созданные через identity-generation services;
- украденные учетные данные;
- временные номера телефонов;
- anti-detect browsers с поддержкой нескольких аккаунтов;
- отдельные профили Chrome;
- подробные электронные таблицы для координации заявок и рабочих процессов.
Для каждого псевдонима операторы настраивали ChatGPT, который помогал поддерживать согласованный фон личности, создавать индивидуальные резюме и готовить ответы для собеседований.
AI использовался и во время собеседований
Во время интервью и последующего трудоустройства PurpleDelta применял инструменты для записи экрана и транскрибации, включая iTop Screen Recorder, Krisp и Caption.Ed.
Транскрибированные вопросы интервьюеров копировались в ChatGPT, после чего операторы иногда дословно повторяли сгенерированные ответы. Такая практика указывала на ограниченное владение английским языком или недостаточный уровень технической подготовки у некоторых участников схемы.
После получения работы операторы:
- записывали внутренние совещания и рабочие сессии;
- использовали Google Translate для подготовки объяснений, связанных с применением личных устройств и банковских счетов;
- создавали дополнительных AI-ассистентов для выполнения рабочих задач;
- координировали действия через Telegram и Slack.
Удаленный доступ и посредники
Для получения, настройки и обслуживания корпоративных ноутбуков PurpleDelta привлекал посредников. Удаленный доступ к устройствам обеспечивали, в частности, AnyDesk, Google Chrome Remote Desktop, Jump Desktop и RealVNC.
Кроме того, операторы использовали commercial VPN, proxy-сервисы, cloud- и domain-провайдеров, а также платежные платформы PayPal, Payoneer, Stripe, Rapyd и GO2bank. В расчетах также применялась cryptocurrency.
Отдельное направление схемы — вербовка третьих лиц. Им предлагали долю дохода в обмен на предоставление:
- легитимных персональных данных;
- аккаунтов на freelance-платформах;
- компьютеров и другого оборудования;
- помощи с получением и обслуживанием корпоративных устройств.
Риски для компаний
Подобная деятельность создает риски не только для процессов найма, но и для информационной безопасности организаций. Скомпрометированные рабочие места могут предоставить злоумышленникам доступ к исходному коду, проприетарным данным, внутренним коммуникациям и привилегированным системам.
Особую опасность представляет сочетание поддельной личности, удаленного доступа к корпоративному устройству и реальных рабочих полномочий.
Что рекомендуется проверить организациям
Компаниям, обнаружившим совпадающих кандидатов или сотрудников, рекомендуется провести проверку следующих факторов:
- согласованности личности, биографии и документов сотрудника;
- фактического местоположения устройств;
- наличия и использования программного обеспечения для удаленного доступа;
- активности VPN и proxy-сервисов;
- аномалий в активности учетных записей;
- установленного программного обеспечения;
- рабочих и внутренних коммуникаций;
- связей между несколькими кандидатами и сотрудниками.
По итогам расследования организациям следует пересмотреть действующие права пользователей и ограничить привилегии доступа до минимально необходимых. Особое внимание необходимо уделить доступу к исходному коду, корпоративным хранилищам, системам управления инфраструктурой и внутренним коммуникациям.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



